CVE-2024-6172
— 神龙十问 AI 深度分析摘要
CVSS 9.8 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:基于时间的 **SQL 盲注** (Time-based SQL Injection)。
💥 **后果**:攻击者可窃取数据库敏感信息,导致 **数据泄露** 和 **系统被控**。
📉 **严重性**:CVSS 满分 9.8,高危!
🔑 **核心**:`db` 参数未过滤,直接拼接到 SQL 查询中。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE ID**:**CWE-89** (SQL 注入)。
📍 **缺陷点**:`Email Subscribers` 插件处理 `db` 参数时,**缺乏输入验证**。
⚠️ **机制**:利用数据库响应时间的差异,**盲猜**数据内容。
Q3影响谁?(版本/组件)
🏢 **厂商**:**Icegram**。
📦 **产品**:**Email Subscribers & Newsletters**。
📅 **受影响版本**:**5.7.25 及之前版本**。
🌐 **平台**:WordPress 插件。
Q4黑客能干啥?(权限/数据)
🕵️ **黑客权限**:**无认证** (PR:N) 即可利用。
💾 **数据风险**:**高** (C:H)。
📝 **修改风险**:**高** (I:H)。
🛑 **可用性**:**高** (A:H)。
👉 **能干啥**:读取用户邮箱、数据库结构,甚至篡改内容。
Q5利用门槛高吗?(认证/配置)
🚪 **认证要求**:**无需登录** (UI:N, PR:N)。
🌐 **网络要求**:**远程** (AV:N)。
🧠 **复杂度**:**低** (AC:L)。
📊 **结论**:**极低门槛**,任何人都可尝试攻击。
Q6有现成Exp吗?(PoC/在野利用)
📜 **PoC 状态**:数据中 **pocs 为空**。
🌍 **在野利用**:暂无明确在野利用报告。
🔗 **参考**:Wordfence 已收录,建议关注官方更新。
Q7怎么自查?(特征/扫描)
🔎 **自查特征**:检查 WordPress 插件列表。
📋 **关键词**:**Email Subscribers by Icegram Express**。
📏 **版本检查**:确认版本是否 **≤ 5.7.25**。
🛠️ **工具**:使用 WPScan 或手动查看插件详情页。
Q8官方修了吗?(补丁/缓解)
🛡️ **官方修复**:是的,已发布修复。
📢 **来源**:WordPress Plugin Trac 有相关 Changeset (3107964)。
✅ **动作**:升级至 **最新版本** 即可修复。
Q9没补丁咋办?(临时规避)
⏸️ **临时规避**:若无补丁,**禁用插件**。
🚫 **操作**:在 WP 后台停用并删除该插件。
🔄 **替代**:使用其他安全的邮件订阅插件。
🔒 **WAF**:配置 WAF 拦截包含 SQL 注入特征的请求。
Q10急不急?(优先级建议)
🔥 **优先级**:**紧急 (Critical)**。
⚡ **理由**:CVSS 9.8,无需认证,远程利用。
🏃 **行动**:**立即升级**插件至最新版。
⏰ **时效**:2024-07-02 发布,越早修复越安全。