
Autorizzazione mancante in inseriswiss inseri core inseri-core consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato. Questo problema interessa inseri core: da n/a fino a <= 1.0.5.
Plugin: Inseri Core
Componente interessato: /includes/rest_api.php
Tipo di vulnerabilità: Broken Access Control (Autorizzazione mancante)
Stato: Segnalato in agosto 2026– Chiuso come Duplicato.
Durante i test di quest'estate, mi sono imbattuto in una vulnerabilità di Broken Access Control identificata nel plugin WordPress Inseri Core.
Il plugin espone un endpoint dell'API REST, utilizzato dal pulsante “Export”, che consente di scaricare un archivio di un post/pagina. Questo endpoint non verifica correttamente le capacità dell'utente corrente né lo stato di pubblicazione del contenuto.
Di conseguenza, un utente non autenticato (o con privilegi bassi) può scaricare l'archivio di un post anche quando il post è stato impostato su Bozza o Eliminato.
curl o un browser); l'archivio rimane ancora disponibile per il download.Risultato: L'archivio viene ancora restituito correttamente.