Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-27344 — inseriswiss inseri core inseri-core में लापता प्राधिकरण गलत तरीके से कॉन्फ़िगर किए गए एक्सेस कंट्रोल सुरक्षा स्तरों का शोषण करने की अनुमति देता है। यह समस्या inseri core को प्रभावित करती है: n/a से लेकर <= 1.0.5 तक। | Kitploit
उपकरण/GitHubGitHub/ac8999/cve-2026-27344
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षागलत कॉन्फ़िगरेशनAPI सुरक्षा
GitHubac8999/cve-2026-27344

CVE-2026-27344

inseriswiss inseri core inseri-core में लापता प्राधिकरण गलत तरीके से कॉन्फ़िगर किए गए एक्सेस कंट्रोल सुरक्षा स्तरों का शोषण करने की अनुमति देता है। यह समस्या inseri core को प्रभावित करती है: n/a से लेकर <= 1.0.5 तक।

रिपॉजिटरी देखें
7 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

इनसेरी कोर (वर्डप्रेस प्लगइन) में ब्रोकन एक्सेस कंट्रोल

प्लगइन: इनसेरी कोर
प्रभावित घटक: /includes/rest_api.php
भेद्यता प्रकार: ब्रोकन एक्सेस कंट्रोल (अनुपलब्ध प्राधिकरण)
स्थिति: अगस्त 2026 में रिपोर्ट किया गया – डुप्लिकेट के रूप में बंद।


सारांश

इस गर्मी में परीक्षण करते समय मुझे इनसेरी कोर वर्डप्रेस प्लगइन में एक ब्रोकन एक्सेस कंट्रोल भेद्यता मिली।

यह प्लगइन एक REST API एंडपॉइंट उजागर करता है जो “एक्सपोर्ट” बटन द्वारा उपयोग किया जाता है, जो किसी पोस्ट/पेज का आर्काइव डाउनलोड करने की अनुमति देता है। यह एंडपॉइंट वर्तमान उपयोगकर्ता की क्षमताओं या सामग्री की प्रकाशन स्थिति को ठीक से सत्यापित नहीं करता है।

परिणामस्वरूप, एक अप्रमाणित (या निम्न-विशेषाधिकार वाला) उपयोगकर्ता किसी पोस्ट का आर्काइव तब भी डाउनलोड कर सकता है, जब पोस्ट को ड्राफ्ट या हटाए गए पर सेट किया गया हो।


पुनरुत्पादन के चरण

  1. इनसेरी कोर प्लगइन इंस्टॉल और सक्रिय करें।
  2. इनसेरी इंटरफ़ेस तक पहुंच रखने वाले उपयोगकर्ता के रूप में लॉग इन करके एक पेज/पोस्ट बनाएं।
  3. अपने पेज पर एक्सपोर्ट के लिए इनसेरी बटन डालें।
  4. पेज का पूर्वावलोकन करें और एक बार डाउनलोड / एक्सपोर्ट अनुरोध शुरू करने पर इंटरसेप्ट पर क्लिक करें (नीचे दिया गया तरीका देखें)।
  5. कॉल किए जाने वाले REST एंडपॉइंट पर ध्यान दें (मेरे मामले में यह था: http://localhost:8080/index.php?rest_route=/inseri-core/v1/archive/2)
  6. वर्डप्रेस में पेज की पोस्ट स्थिति को ड्राफ्ट में बदलें या पोस्ट को स्थायी रूप से हटा दें।
  7. उसी एंडपॉइंट का पुनः अनुरोध करें (जैसे curl या ब्राउज़र के साथ); आर्काइव अभी भी डाउनलोड के लिए उपलब्ध रहता है।

परिणाम: आर्काइव अभी भी सफलतापूर्वक लौटाया जाता है।

टूल डाउनलोड करें