PT-2024-22566 · Icegram Express · Email Subscribers
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin “Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce” para versões do WordPress até a 5.7.14, inclusive
Descrição
O problema está relacionado à injeção de SQL por meio da função
run da classe IG ES Subscribers Query, devido à escapada insuficiente no parâmetro fornecido pelo usuário e à falta de preparação adequada na consulta SQL existente. Isso permite que invasores não autenticados acrescentem consultas SQL adicionais às consultas já existentes, que podem ser usadas para extrair informações confidenciais do banco de dados. O número estimado de dispositivos potencialmente afetados em todo o mundo é superior a 90.000 sites.Recomendações
Para versões até a 5.7.14, inclusive, atualize para a versão 5.7.15 para resolver o problema. Como solução temporária, considere restringir o acesso à classe
IG ES Subscribers Query e à sua função run para minimizar o risco de exploração. Evite usar parâmetros fornecidos pelo usuário em consultas SQL até que o problema seja resolvido.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Email Subscribers