
プラグイン: Inseri Core
影響を受けるコンポーネント: /includes/rest_api.php
脆弱性の種類: アクセス制御の不備(認可の欠如)
ステータス: 2026年8月に報告 – 重複としてクローズ済み。
この夏のテスト中に、Inseri Core WordPressプラグインにアクセス制御の不備(Broken Access Control)の脆弱性があることを発見しました。
このプラグインは、「エクスポート」ボタンで使用されるREST APIエンドポイントを公開しており、投稿/ページのアーカイブをダウンロードできます。このエンドポイントは、現在のユーザーの権限やコンテンツの公開状態を適切に検証しません。
その結果、認証されていない(または低権限の)ユーザーは、投稿が下書きまたは削除済みに設定されている場合でも、その投稿のアーカイブをダウンロードできます。
curl またはブラウザを使用)。アーカイブは引き続きダウンロード可能です。結果: アーカイブは引き続き正常に返されます。