
Fehlende Autorisierung in inseriswiss inseri core inseri-core ermöglicht die Ausnutzung falsch konfigurierter Sicherheitsstufen der Zugriffskontrolle. Dieses Problem betrifft inseri core: von n/a bis <= 1.0.5.
Plugin: Inseri Core
Betroffene Komponente: /includes/rest_api.php
Schwachstellentyp: Fehlerhafte Zugriffskontrolle (Fehlende Autorisierung)
Status: Gemeldet im August 2026 – als Duplikat geschlossen.
Während ich diesen Sommer testete, stieß ich auf eine Schwachstelle durch fehlerhafte Zugriffskontrolle (Broken Access Control) im Inseri-Core-WordPress-Plugin.
Das Plugin stellt einen REST-API-Endpunkt bereit, der vom „Export“-Button verwendet wird und das Herunterladen eines Archivs eines Beitrags/einer Seite ermöglicht. Dieser Endpunkt überprüft nicht ordnungsgemäß die Berechtigungen des aktuellen Benutzers oder den Veröffentlichungsstatus des Inhalts.
Infolgedessen kann ein nicht authentifizierter (oder nur gering privilegierter) Benutzer das Archiv eines Beitrags herunterladen, selbst wenn der Beitrag als Entwurf gespeichert oder gelöscht wurde.
curl oder einem Browser); das Archiv bleibt weiterhin zum Download verfügbar.Ergebnis: Das Archiv wird weiterhin erfolgreich zurückgegeben.