
O plugin MasterStudy LMS para WordPress anterior à versão 2.7.6 não valida alguns parâmetros fornecidos ao registrar uma nova conta, permitindo que usuários não autenticados se registrem como administradores.

Uma vulnerabilidade classificada como crítica foi encontrada no MasterStudy LMS Plugin até a versão 2.7.5 no WordPress (WordPress Plugin). Essa vulnerabilidade afeta uma parte desconhecida do componente New Account Handler. A manipulação com uma entrada desconhecida leva a uma vulnerabilidade de gerenciamento de privilégios. A definição CWE para a vulnerabilidade é CWE-269. O software não atribui, modifica, rastreia ou verifica corretamente os privilégios de um ator, criando uma esfera de controle não intencional para esse ator. Como impacto, sabe-se que afeta a confidencialidade, a integridade e a disponibilidade.
A fraqueza foi divulgada em 03/07/2022 como 2667195. O aviso está disponível em wpscan.com. Esta vulnerabilidade foi nomeada CVE-2022-0441 desde 02/01/2022. Os detalhes técnicos são desconhecidos e não há exploit disponível. Esta vulnerabilidade é atribuída a T1068 pelo projeto MITRE ATT&CK.
Atualizar para a versão 2.7.6 elimina esta vulnerabilidade. A aplicação de um patch é capaz de eliminar esse problema. A correção está pronta para download em plugins.trac.wordpress.org. A melhor mitigação sugerida é atualizar para a versão mais recente.
git clona https://github.com/tegal1337/CVE-2022-0441
cd CVE-2022-0441
npm install
node index.js https://targeturl.com
https://nvd.nist.gov/vuln/detail/cve-2022-0441
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0441