
Absence d'autorisation dans inseriswiss inseri core inseri-core permettant d'exploiter des niveaux de sécurité de contrôle d'accès mal configurés. Ce problème affecte inseri core : de n/a jusqu'à <= 1.0.5.
Plugin : Inseri Core
Composant affecté : /includes/rest_api.php
Type de vulnérabilité : Broken Access Control (Authorization manquante)
Statut : Signalé en août 2026 – Clôturé comme Doublon.
En testant cet été, j'ai identifié une vulnérabilité de type Broken Access Control dans le plugin WordPress Inseri Core.
Le plugin expose un point de terminaison d'API REST utilisé par le bouton « Export » qui permet de télécharger une archive d'une page/article. Ce point de terminaison ne vérifie pas correctement les capacités de l'utilisateur actuel ni le statut de publication du contenu.
Par conséquent, un utilisateur non authentifié (ou disposant de privilèges limités) peut télécharger l'archive d'une publication même lorsque celle-ci est définie sur Brouillon ou Supprimée.
curl ou un navigateur) ; l'archive reste toujours disponible au téléchargement.Résultat : L'archive est toujours renvoyée avec succès.