
Il plugin MasterStudy LMS per WordPress precedente alla versione 2.7.6 non valida alcuni parametri forniti durante la registrazione di un nuovo account, consentendo a utenti non autenticati di registrarsi come amministratori.

Una vulnerabilità classificata come critica è stata trovata nel plugin MasterStudy LMS fino alla versione 2.7.5 su WordPress (plugin WordPress). Questa vulnerabilità interessa una parte sconosciuta del componente New Account Handler. La manipolazione tramite un input sconosciuto porta a una vulnerabilità di gestione dei privilegi. La definizione CWE per la vulnerabilità è CWE-269. Il software non assegna, modifica, traccia o verifica correttamente i privilegi di un attore, creando una sfera di controllo indesiderata per tale attore. Come impatto, è noto per compromettere la riservatezza, l'integrità e la disponibilità.
La debolezza è stata divulgata il 03/07/2022 come 2667195. L'advisory è disponibile su wpscan.com. Questa vulnerabilità è stata denominata CVE-2022-0441 dal 02/01/2022. I dettagli tecnici sono sconosciuti e non è disponibile un exploit. Questa vulnerabilità è assegnata a T1068 dal progetto MITRE ATT&CK.
L'aggiornamento alla versione 2.7.6 elimina questa vulnerabilità. Applicare una patch è in grado di eliminare questo problema. La correzione è pronta per il download su plugins.trac.wordpress.org. La migliore mitigazione possibile suggerita è l'aggiornamento all'ultima versione.
git clona https://github.com/tegal1337/CVE-2022-0441
cd CVE-2022-0441
npm install
node index.js https://targeturl.com
https://nvd.nist.gov/vuln/detail/cve-2022-0441
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0441