
MasterStudy LMS वर्डप्रेस प्लगइन 2.7.6 से पहले के संस्करण में नया खाता पंजीकृत करते समय दिए गए कुछ मापदंडों को मान्य नहीं करता है, जिससे बिना प्रमाणीकरण वाले उपयोगकर्ता व्यवस्थापक (admin) के रूप में पंजीकरण कर सकते हैं।

MasterStudy LMS Plugin 2.7.5 तक (वर्डप्रेस प्लगिन) में एक गंभीर भेद्यता पाई गई। यह भेद्यता New Account Handler घटक के एक अज्ञात भाग को प्रभावित करती है। एक अज्ञात इनपुट के साथ की गई छेड़छाड़ विशेषाधिकार प्रबंधन भेद्यता की ओर ले जाती है। इस भेद्यता के लिए CWE परिभाषा CWE-269 है। सॉफ़्टवेयर किसी अभिनेता के लिए विशेषाधिकारों को सही ढंग से निर्दिष्ट, संशोधित, ट्रैक या जाँच नहीं करता है, जिससे उस अभिनेता के लिए नियंत्रण का एक अनपेक्षित क्षेत्र बन जाता है। इसका प्रभाव गोपनीयता, अखंडता और उपलब्धता पर पड़ता है।
यह कमजोरी 03/07/2022 को 2667195 के रूप में प्रकट की गई थी। परामर्श wpscan.com पर उपलब्ध है। इस भेद्यता का नाम 02/01/2022 से CVE-2022-0441 रखा गया है। तकनीकी विवरण अज्ञात हैं और कोई exploit उपलब्ध नहीं है। MITRE ATT&CK परियोजना द्वारा इस भेद्यता को T1068 सौंपा गया है।
संस्करण 2.7.6 में अपग्रेड करने से यह भेद्यता समाप्त हो जाती है। पैच लागू करने से यह समस्या समाप्त हो सकती है। बगफिक्स plugins.trac.wordpress.org पर डाउनलोड के लिए तैयार है। सबसे अच्छा शमन नवीनतम संस्करण में अपग्रेड करना सुझाया गया है।
git clona https://github.com/tegal1337/CVE-2022-0441
cd CVE-2022-0441
npm install
node index.js https://targeturl.com
https://nvd.nist.gov/vuln/detail/cve-2022-0441
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0441