
inseriswiss inseri core inseri-core의 권한 부여 누락으로 잘못 구성된 접근 제어 보안 수준을 악용할 수 있습니다. 이 문제는 inseri core n/a부터 <= 1.0.5까지 영향을 미칩니다.
플러그인: Inseri Core
영향을 받는 구성 요소: /includes/rest_api.php
취약점 유형: Broken Access Control (Missing Authorization)
상태: 2026년 8월에 보고됨 – 중복으로 종료됨.
이번 여름 테스트 중, Inseri Core WordPress 플러그인에서 Broken Access Control 취약점을 발견했습니다.
이 플러그인은 “Export” 버튼에서 사용되는 REST API 엔드포인트를 노출하며, 이 엔드포인트를 통해 게시물/페이지의 아카이브를 다운로드할 수 있습니다. 이 엔드포인트는 현재 사용자의 권한이나 콘텐츠의 게시 상태를 제대로 확인하지 않습니다.
결과적으로, 인증되지 않은(또는 낮은 권한의) 사용자는 게시물이 Draft(임시 보관) 또는 Deleted(삭제) 상태로 설정된 경우에도 해당 게시물의 아카이브를 다운로드할 수 있습니다.
curl 또는 브라우저 사용). 아카이브는 여전히 다운로드 가능한 상태로 남아 있습니다.결과: 아카이브가 여전히 성공적으로 반환됩니다.