Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-27344 — inseriswiss inseri core inseri-core における認可の欠如により、不適切に構成されたアクセス制御のセキュリティレベルを悪用される可能性があります。この問題は inseri core の n/a から 1.0.5 以下に影響します。 | Kitploit
ツール/GitHubGitHub/ac8999/cve-2026-27344
認証と認可脆弱性分析ウェブアプリケーション悪用ウェブセキュリティ設定ミスAPIセキュリティ
GitHubac8999/cve-2026-27344

CVE-2026-27344

inseriswiss inseri core inseri-core における認可の欠如により、不適切に構成されたアクセス制御のセキュリティレベルを悪用される可能性があります。この問題は inseri core の n/a から 1.0.5 以下に影響します。

リポジトリを見る
628日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Inseri Core(WordPressプラグイン)におけるアクセス制御の不備

プラグイン: Inseri Core
影響を受けるコンポーネント: /includes/rest_api.php
脆弱性の種類: アクセス制御の不備(認可の欠如)
ステータス: 2026年8月に報告 – 重複としてクローズ済み。


概要

この夏のテスト中に、Inseri Core WordPressプラグインにアクセス制御の不備(Broken Access Control)の脆弱性があることを発見しました。

このプラグインは、「エクスポート」ボタンで使用されるREST APIエンドポイントを公開しており、投稿/ページのアーカイブをダウンロードできます。このエンドポイントは、現在のユーザーの権限やコンテンツの公開状態を適切に検証しません。

その結果、認証されていない(または低権限の)ユーザーは、投稿が下書きまたは削除済みに設定されている場合でも、その投稿のアーカイブをダウンロードできます。


再現手順

  1. Inseri Core プラグインをインストールして有効化します。
  2. Inseri インターフェースにアクセスできるユーザーとしてログインし、ページ/投稿を作成します。
  3. ページに Inseri の エクスポート ボタンを挿入します。
  4. ページをプレビューし、ダウンロード/エクスポートリクエストを開始したらインターセプト(傍受)します(下記の方法を参照)。
  5. 呼び出されるRESTエンドポイントを確認します(私の場合はこれでした: http://localhost:8080/index.php?rest_route=/inseri-core/v1/archive/2)
  6. WordPress内のページの投稿ステータスを下書きに変更するか、投稿を完全に削除します。
  7. 同じエンドポイントに再度リクエストします(例: curl またはブラウザを使用)。アーカイブは引き続きダウンロード可能です。

結果: アーカイブは引き続き正常に返されます。

ツールをダウンロード