
Отсутствие авторизации в inseriswiss inseri core inseri-core позволяет эксплуатировать неправильно настроенные уровни безопасности контроля доступа. Эта проблема затрагивает inseri core: от n/a до <= 1.0.5.
Плагин: Inseri Core
Затронутый компонент: /includes/rest_api.php
Тип уязвимости: Broken Access Control (Missing Authorization)
Статус: Сообщено в августе 2026 г. – Закрыто как Дубликат.
Проводя тестирование этим летом, я столкнулся с уязвимостью нарушения контроля доступа, которая была идентифицирована в плагине Inseri Core для WordPress.
Плагин предоставляет конечную точку REST API, используемую кнопкой «Экспорт», которая позволяет загружать архив записи/страницы. Эта конечная точка не проверяет должным образом права текущего пользователя или статус публикации контента.
В результате неаутентифицированный (или пользователь с низкими привилегиями) может загрузить архив записи, даже если запись переведена в статус Черновик или Удалена.
curl или браузера); архив по-прежнему остаётся доступным для загрузки.Результат: Архив по-прежнему успешно возвращается.