Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-27344 — Falta de Autorização no inseri core da inseriswiss permite Explorar Níveis de Segurança de Controle de Acesso Configurados Incorretamente. Este problema afeta o inseri core: de n/a até <= 1.0.5. | Kitploit
Ferramentas/GitHubGitHub/ac8999/cve-2026-27344
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploração de Aplicações WebSegurança WebConfiguração IncorretaSegurança de API
GitHubac8999/cve-2026-27344

CVE-2026-27344

Falta de Autorização no inseri core da inseriswiss permite Explorar Níveis de Segurança de Controle de Acesso Configurados Incorretamente. Este problema afeta o inseri core: de n/a até <= 1.0.5.

Ver Repositório
7há 29 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Controle de Acesso Quebrado no Inseri Core (Plugin WordPress)

Plugin: Inseri Core
Componente Afetado: /includes/rest_api.php
Tipo de Vulnerabilidade: Controle de Acesso Quebrado (Autorização Ausente)
Status: Relatado em agosto de 2026 – Fechado como Duplicado.


Resumo

Durante os testes neste verão, me deparei com uma vulnerabilidade de Controle de Acesso Quebrado identificada no plugin Inseri Core do WordPress.

O plugin expõe um endpoint da API REST usado pelo botão “Exportar” que permite baixar um arquivo de um post/página. Esse endpoint não verifica corretamente as permissões do usuário atual nem o status de publicação do conteúdo.

Como resultado, um usuário não autenticado (ou com privilégios baixos) pode baixar o arquivo de um post mesmo quando o post foi definido como Rascunho ou Excluído.


Passos para Reproduzir

  1. Instale e ative o plugin Inseri Core.
  2. Crie uma página/post enquanto estiver logado como um usuário que tenha acesso à interface do Inseri.
  3. Insira o botão Inseri para Exportar na sua página.
  4. Visualize a página e intercepte a solicitação ao iniciar a requisição de download / exportação (veja o método abaixo).
  5. Observe o endpoint REST que é chamado (no meu caso, foi: http://localhost:8080/index.php?rest_route=/inseri-core/v1/archive/2)
  6. Altere o status do post da página no WordPress para Rascunho ou exclua permanentemente o post.
  7. Faça novamente a requisição ao mesmo endpoint (por exemplo, com curl ou um navegador); o arquivo ainda permanece disponível para download.

Resultado: O arquivo ainda é retornado com sucesso.

Baixar ferramenta