PT-2024-22566 · Icegram Express · Email Subscribers

·

CVE-2024-2876

·

Publicado

2024-04-15

·

Atualizado

2024-09-20

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin “Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce” para versões do WordPress até a 5.7.14, inclusive
Descrição
O problema está relacionado à injeção de SQL por meio da função run da classe IG ES Subscribers Query, devido à escapada insuficiente no parâmetro fornecido pelo usuário e à falta de preparação adequada na consulta SQL existente. Isso permite que invasores não autenticados acrescentem consultas SQL adicionais às consultas já existentes, que podem ser usadas para extrair informações confidenciais do banco de dados. O número estimado de dispositivos potencialmente afetados em todo o mundo é superior a 90.000 sites.
Recomendações
Para versões até a 5.7.14, inclusive, atualize para a versão 5.7.15 para resolver o problema. Como solução temporária, considere restringir o acesso à classe IG ES Subscribers Query e à sua função run para minimizar o risco de exploração. Evite usar parâmetros fornecidos pelo usuário em consultas SQL até que o problema seja resolvido.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2876

Produtos afetados

Email Subscribers