
ミラー元: tegal1337/CVE-2022-0441

MasterStudy LMS プラグイン 2.7.5 以前 (WordPress プラグイン) に、critical に分類される脆弱性が発見されました。この脆弱性は、コンポーネント New Account Handler の未知の部分に影響します。未知の入力を操作することで、権限管理の脆弱性が引き起こされます。この脆弱性の CWE 定義は CWE-269 です。ソフトウェアが主体の権限を適切に割り当て・変更・追跡・チェックしないため、その主体に意図しない制御範囲が生じます。影響は機密性、完全性、可用性に及ぶことが知られています。
この脆弱性は 2022/03/07 に 2667195 として公開されました。アドバイザリは wpscan.com で入手できます。この脆弱性は 2022/02/01 に CVE-2022-0441 と命名されました。技術的な詳細は不明であり、エクスプロイトは利用できません。この脆弱性は、MITRE ATT&CK プロジェクトによって T1068 に割り当てられています。
バージョン 2.7.6 にアップグレードすると、この脆弱性は解消されます。パッチを適用することでもこの問題を解消できます。バグ修正は plugins.trac.wordpress.org からダウンロードできます。最も推奨される緩和策は、最新バージョンへのアップグレードです。
git clona https://github.com/tegal1337/CVE-2022-0441
cd CVE-2022-0441
npm install
node index.js https://targeturl.com
https://nvd.nist.gov/vuln/detail/cve-2022-0441
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0441