
Falta de Autorização no inseri core da inseriswiss permite Explorar Níveis de Segurança de Controle de Acesso Configurados Incorretamente. Este problema afeta o inseri core: de n/a até <= 1.0.5.
Plugin: Inseri Core
Componente Afetado: /includes/rest_api.php
Tipo de Vulnerabilidade: Controle de Acesso Quebrado (Autorização Ausente)
Status: Relatado em agosto de 2026 – Fechado como Duplicado.
Durante os testes neste verão, me deparei com uma vulnerabilidade de Controle de Acesso Quebrado identificada no plugin Inseri Core do WordPress.
O plugin expõe um endpoint da API REST usado pelo botão “Exportar” que permite baixar um arquivo de um post/página. Esse endpoint não verifica corretamente as permissões do usuário atual nem o status de publicação do conteúdo.
Como resultado, um usuário não autenticado (ou com privilégios baixos) pode baixar o arquivo de um post mesmo quando o post foi definido como Rascunho ou Excluído.
curl ou um navegador); o arquivo ainda permanece disponível para download.Resultado: O arquivo ainda é retornado com sucesso.