Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-27344 — Absence d'autorisation dans inseriswiss inseri core inseri-core permettant d'exploiter des niveaux de sécurité de contrôle d'accès mal configurés. Ce problème affecte inseri core : de n/a jusqu'à <= 1.0.5. | Kitploit
Outils/GitHubGitHub/ac8999/cve-2026-27344
Authentification et AutorisationAnalyse des VulnérabilitésExploitation d'Applications WebSécurité WebMauvaise ConfigurationSécurité des API
GitHubac8999/cve-2026-27344

CVE-2026-27344

Absence d'autorisation dans inseriswiss inseri core inseri-core permettant d'exploiter des niveaux de sécurité de contrôle d'accès mal configurés. Ce problème affecte inseri core : de n/a jusqu'à <= 1.0.5.

Voir le dépôt
6il y a 28 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Broken Access Control dans Inseri Core (Plugin WordPress)

Plugin : Inseri Core
Composant affecté : /includes/rest_api.php
Type de vulnérabilité : Broken Access Control (Authorization manquante)
Statut : Signalé en août 2026 – Clôturé comme Doublon.


Résumé

En testant cet été, j'ai identifié une vulnérabilité de type Broken Access Control dans le plugin WordPress Inseri Core.

Le plugin expose un point de terminaison d'API REST utilisé par le bouton « Export » qui permet de télécharger une archive d'une page/article. Ce point de terminaison ne vérifie pas correctement les capacités de l'utilisateur actuel ni le statut de publication du contenu.

Par conséquent, un utilisateur non authentifié (ou disposant de privilèges limités) peut télécharger l'archive d'une publication même lorsque celle-ci est définie sur Brouillon ou Supprimée.


Étapes pour reproduire

  1. Installer et activer le plugin Inseri Core.
  2. Créer une page/un article en étant connecté en tant qu'utilisateur ayant accès à l'interface Inseri.
  3. Insérer le bouton Inseri Export sur votre page.
  4. Prévisualiser la page puis intercepter la requête lorsque vous lancez le téléchargement / la demande d'export (voir la méthode ci-dessous).
  5. Noter le point de terminaison REST appelé (dans mon cas : http://localhost:8080/index.php?rest_route=/inseri-core/v1/archive/2)
  6. Changer le statut de la publication dans WordPress en Brouillon ou supprimer définitivement la publication.
  7. Renvoyer la requête au même point de terminaison (par exemple avec curl ou un navigateur) ; l'archive reste toujours disponible au téléchargement.

Résultat : L'archive est toujours renvoyée avec succès.


Télécharger l’outil