Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-27344 — Autorización faltante en inseriswiss inseri core inseri-core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a inseri core: desde n/a hasta <= 1.0.5. | Kitploit
Herramientas/GitHubGitHub/ac8999/cve-2026-27344
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebMala ConfiguraciónSeguridad de APIs
GitHubac8999/cve-2026-27344

CVE-2026-27344

Autorización faltante en inseriswiss inseri core inseri-core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a inseri core: desde n/a hasta <= 1.0.5.

Ver Repositorio
6hace 28 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Control de acceso roto en Inseri Core (plugin de WordPress)

Plugin: Inseri Core
Componente afectado: /includes/rest_api.php
Tipo de vulnerabilidad: Control de acceso roto (Falta de autorización)
Estado: Reportada en agosto de 2026– cerrada como Duplicada.


Resumen

Mientras realizaba pruebas este verano, me encontré con una vulnerabilidad de control de acceso roto identificada en el plugin Inseri Core de WordPress.

El plugin expone un endpoint de la API REST utilizado por el botón «Export» que permite descargar un archivo de una entrada/página. Este endpoint no verifica correctamente las capacidades del usuario actual ni el estado de publicación del contenido.

Como resultado, un usuario no autenticado (o con pocos privilegios) puede descargar el archivo de una entrada incluso cuando la entrada se ha establecido como Borrador o Eliminada.


Pasos para reproducir

  1. Instale y active el plugin Inseri Core.
  2. Cree una página/entrada con la sesión iniciada como un usuario que tenga acceso a la interfaz de Inseri.
  3. Inserte el botón de Inseri para Exportar en su página.
  4. Previsualice la página y haga clic en interceptar una vez que inicie la solicitud de descarga/exportación (consulte el método a continuación).
  5. Anote el endpoint de REST que se llama (en mi caso fue: http://localhost:8080/index.php?rest_route=/inseri-core/v1/archive/2)
  6. Cambie el estado de la página en WordPress a Borrador o elimine la entrada permanentemente.
  7. Vuelva a solicitar el mismo endpoint (por ejemplo, con curl o un navegador); el archivo sigue estando disponible para la descarga.

Resultado: El archivo se sigue devolviendo correctamente.


Descargar herramienta