Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-27344 — inseriswiss inseri core inseri-core의 권한 부여 누락으로 잘못 구성된 접근 제어 보안 수준을 악용할 수 있습니다. 이 문제는 inseri core n/a부터 <= 1.0.5까지 영향을 미칩니다. | Kitploit
도구/GitHubGitHub/ac8999/cve-2026-27344
Authentication & AuthorizationVulnerability AnalysisWeb Application ExploitationWeb SecurityMisconfigurationAPI Security
GitHubac8999/cve-2026-27344

CVE-2026-27344

inseriswiss inseri core inseri-core의 권한 부여 누락으로 잘못 구성된 접근 제어 보안 수준을 악용할 수 있습니다. 이 문제는 inseri core n/a부터 <= 1.0.5까지 영향을 미칩니다.

저장소 보기
628일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Inseri Core (WordPress 플러그인)의 Broken Access Control

플러그인: Inseri Core
영향을 받는 구성 요소: /includes/rest_api.php
취약점 유형: Broken Access Control (Missing Authorization)
상태: 2026년 8월에 보고됨 – 중복으로 종료됨.


요약

이번 여름 테스트 중, Inseri Core WordPress 플러그인에서 Broken Access Control 취약점을 발견했습니다.

이 플러그인은 “Export” 버튼에서 사용되는 REST API 엔드포인트를 노출하며, 이 엔드포인트를 통해 게시물/페이지의 아카이브를 다운로드할 수 있습니다. 이 엔드포인트는 현재 사용자의 권한이나 콘텐츠의 게시 상태를 제대로 확인하지 않습니다.

결과적으로, 인증되지 않은(또는 낮은 권한의) 사용자는 게시물이 Draft(임시 보관) 또는 Deleted(삭제) 상태로 설정된 경우에도 해당 게시물의 아카이브를 다운로드할 수 있습니다.


재현 단계

  1. Inseri Core 플러그인을 설치하고 활성화합니다.
  2. Inseri 인터페이스에 접근 권한이 있는 사용자로 로그인한 상태에서 페이지/게시물을 생성합니다.
  3. 페이지에 Inseri Export 버튼을 삽입합니다.
  4. 페이지를 미리 보고 다운로드/내보내기 요청을 시작한 후 인터셉트를 클릭합니다(아래 방법 참조).
  5. 호출되는 REST 엔드포인트를 확인합니다(제 경우에는 : http://localhost:8080/index.php?rest_route=/inseri-core/v1/archive/2).
  6. wordpress에서 페이지의 게시 상태를 **Draft(임시 보관)**로 변경하거나 게시물을 영구 삭제합니다.
  7. 동일한 엔드포인트를 다시 요청합니다(예: curl 또는 브라우저 사용). 아카이브는 여전히 다운로드 가능한 상태로 남아 있습니다.

결과: 아카이브가 여전히 성공적으로 반환됩니다.


도구 다운로드