
Autorización faltante en inseriswiss inseri core inseri-core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a inseri core: desde n/a hasta <= 1.0.5.
Plugin: Inseri Core
Componente afectado: /includes/rest_api.php
Tipo de vulnerabilidad: Control de acceso roto (Falta de autorización)
Estado: Reportada en agosto de 2026– cerrada como Duplicada.
Mientras realizaba pruebas este verano, me encontré con una vulnerabilidad de control de acceso roto identificada en el plugin Inseri Core de WordPress.
El plugin expone un endpoint de la API REST utilizado por el botón «Export» que permite descargar un archivo de una entrada/página. Este endpoint no verifica correctamente las capacidades del usuario actual ni el estado de publicación del contenido.
Como resultado, un usuario no autenticado (o con pocos privilegios) puede descargar el archivo de una entrada incluso cuando la entrada se ha establecido como Borrador o Eliminada.
curl o un navegador); el archivo sigue estando disponible para la descarga.Resultado: El archivo se sigue devolviendo correctamente.