
在 WordPress 上的 MasterStudy LMS 插件 2.7.5 及之前版本中发现了一个被归类为严重的漏洞(WordPress 插件)。该漏洞影响组件 New Account Handler 的未知部分。通过对未知输入的操作,导致了权限管理漏洞。该漏洞的 CWE 定义为 CWE-269。软件未能正确地为参与者分配、修改、跟踪或检查权限,从而为该参与者创建了非预期的控制范围。已知其影响涉及机密性、完整性和可用性。
该弱点于 2022 年 3 月 7 日以编号 2667195 披露。公告可在 wpscan.com 获取。自 2022 年 2 月 1 日起,该漏洞被命名为 CVE-2022-0441。技术细节未知,且没有可用的漏洞利用程序。MITRE ATT&CK 项目将该漏洞归类为 T1068。
升级到 2.7.6 版本可以消除此漏洞。应用补丁也能解决此问题。该修复程序已在 plugins.trac.wordpress.org 提供下载。建议的最佳缓解措施是升级到最新版本。
git clona https://github.com/tegal1337/CVE-2022-0441
cd CVE-2022-0441
npm install
node index.js https://targeturl.com
https://nvd.nist.gov/vuln/detail/cve-2022-0441
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0441