packetstormsecurity.com
http://packetstormsecurity.com/files/158568/WordPress-Email-Subscribers-And-Newsletters-4.2.2-SQL-Injection.html CVE-2019-20361
CRITICAL
WordPress Plugin Email Subscribers & Newsletters 4.2.2 - 'hash' SQL Injection (Unauthenticated)
Record summary
CVE-2019-20361 has a selected CVSS score of 9.8 (critical); EIP currently links 2 catalogued exploits, 1 repository PoC, and 2 curated repository PoCs.
Description
There was a flaw in the WordPress plugin, Email Subscribers & Newsletters before 4.3.1, that allowed SQL statements to be passed to the database in the hash parameter (a blind SQL injection vulnerability).
Description source: CVE List
Exploitation context
Proofs of concept
5Catalogued exploits
ExploitDBWordPress Plugin Email Subscribers & Newsletters 4.2.2 - 'hash' SQL Injection (Unauthenticated)ExploitDB exploitby KBA@SOGETI_ESECNot analyzed1 file
MetasploitWordPress Email Subscribers and Newsletter Hash SQLi ScannerMetasploit auxiliary PoCby Wordfence +2 moreNot analyzed1 file
Curated repository PoCs
GitHubCVE-2019-20361-EXPLOITCurated repository PoCby 0xd3vilStars: 127Not analyzed2 files
GitHubCVE-2019-20361-EXPLOITCurated repository PoCby yubsyStars: 112Not analyzed2 files
Repository PoCs
GitHubjerrylewis9/CVE-2019-20361-EXPLOITRepository PoCby jerrylewis9Stars: 0Not analyzed2 files
References
4nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2019-20361 wpvulndb.com
https://wpvulndb.com/vulnerabilities/9947 wordfence.com
https://www.wordfence.com/blog/2019/11/multiple-vulnerabilities-patched-in-email-subscribers-newsletters-plugin