
إن إضافة MasterStudy LMS لووردبريس قبل الإصدار 2.7.6 لا تتحقق من بعض المعلمات المقدمة عند تسجيل حساب جديد، مما يسمح للمستخدمين غير الموثَّقين بالتسجيل كمسؤول

تم العثور على ثغرة أمنية مصنفة كحرجة في إضافة MasterStudy LMS حتى الإصدار 2.7.5 على ووردبريس (إضافة ووردبريس). تؤثر هذه الثغرة على جزء غير معروف من مكون New Account Handler. يؤدي التلاعب بإدخال غير معروف إلى ثغرة في إدارة الصلاحيات. تعريف CWE للثغرة هو CWE-269. لا يقوم البرنامج بتعيين أو تعديل أو تتبع أو التحقق من الصلاحيات بشكل صحيح للفاعل، مما يؤدي إلى إنشاء نطاق تحكم غير مقصود لذلك الفاعل. من المعروف أن التأثير يمس السرية والنزاهة والتوفر.
تم الكشف عن الضعف في 03/07/2022 تحت المعرف 2667195. النصيحة متاحة على wpscan.com. تم تسمية هذه الثغرة باسم CVE-2022-0441 منذ 02/01/2022. التفاصيل الفنية غير معروفة ولا يتوفر استغلال. تم تعيين هذه الثغرة إلى T1068 بواسطة مشروع MITRE ATT&CK.
الترقية إلى الإصدار 2.7.6 تقضي على هذه الثغرة. يمكن تطبيق تصحيح للقضاء على هذه المشكلة. الإصلاح جاهز للتحميل من plugins.trac.wordpress.org. أفضل إجراء تخفيفي مقترح هو الترقية إلى أحدث إصدار.
git clona https://github.com/tegal1337/CVE-2022-0441
cd CVE-2022-0441
npm install
node index.js https://targeturl.com
https://nvd.nist.gov/vuln/detail/cve-2022-0441
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0441