
El complemento MasterStudy LMS para WordPress anterior a la versión 2.7.6 no valida algunos parámetros proporcionados al registrar una nueva cuenta, lo que permite a usuarios no autenticados registrarse como administrador.

Se encontró una vulnerabilidad clasificada como crítica en el plugin MasterStudy LMS hasta la versión 2.7.5 en WordPress (WordPress Plugin). Esta vulnerabilidad afecta a una parte desconocida del componente New Account Handler. La manipulación con una entrada desconocida conduce a una vulnerabilidad de gestión de privilegios. La definición CWE para la vulnerabilidad es CWE-269. El software no asigna, modifica, rastrea ni verifica correctamente los privilegios de un actor, creando una esfera de control no intencionada para dicho actor. En cuanto al impacto, se sabe que afecta a la confidencialidad, la integridad y la disponibilidad.
La debilidad fue divulgada el 03/07/2022 como 2667195. El aviso está disponible en wpscan.com. Esta vulnerabilidad fue nombrada CVE-2022-0441 desde el 02/01/2022. Los detalles técnicos se desconocen y no hay un exploit disponible. Esta vulnerabilidad está asignada a T1068 por el proyecto MITRE ATT&CK.
Actualizar a la versión 2.7.6 elimina esta vulnerabilidad. Aplicar un parche puede eliminar este problema. La corrección de errores está lista para descargarse en plugins.trac.wordpress.org. La mejor mitigación posible sugerida es actualizar a la última versión.
git clona https://github.com/tegal1337/CVE-2022-0441
cd CVE-2022-0441
npm install
node index.js https://targeturl.com
https://nvd.nist.gov/vuln/detail/cve-2022-0441
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0441