Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-27344 — Отсутствие авторизации в inseriswiss inseri core inseri-core позволяет эксплуатировать неправильно настроенные уровни безопасности контроля доступа. Эта проблема затрагивает inseri core: от n/a до <= 1.0.5. | Kitploit
Инструменты/GitHubGitHub/ac8999/cve-2026-27344
Аутентификация и авторизацияАнализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьНеправильная КонфигурацияБезопасность API
GitHubac8999/cve-2026-27344

CVE-2026-27344

Отсутствие авторизации в inseriswiss inseri core inseri-core позволяет эксплуатировать неправильно настроенные уровни безопасности контроля доступа. Эта проблема затрагивает inseri core: от n/a до <= 1.0.5.

Репозиторий
8 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Нарушение контроля доступа в Inseri Core (WordPress-плагин)

Плагин: Inseri Core
Затронутый компонент: /includes/rest_api.php
Тип уязвимости: Broken Access Control (Missing Authorization)
Статус: Сообщено в августе 2026 г. – Закрыто как Дубликат.


Краткое описание

Проводя тестирование этим летом, я столкнулся с уязвимостью нарушения контроля доступа, которая была идентифицирована в плагине Inseri Core для WordPress.

Плагин предоставляет конечную точку REST API, используемую кнопкой «Экспорт», которая позволяет загружать архив записи/страницы. Эта конечная точка не проверяет должным образом права текущего пользователя или статус публикации контента.

В результате неаутентифицированный (или пользователь с низкими привилегиями) может загрузить архив записи, даже если запись переведена в статус Черновик или Удалена.


Шаги для воспроизведения

  1. Установите и активируйте плагин Inseri Core.
  2. Создайте страницу/запись, войдя как пользователь, имеющий доступ к интерфейсу Inseri.
  3. Вставьте кнопку Inseri для экспорта на вашу страницу.
  4. Просмотрите страницу и перехватите запрос, как только вы инициируете запрос на загрузку/экспорт (см. метод ниже).
  5. Обратите внимание на вызываемую конечную точку REST (в моём случае это было : http://localhost:8080/index.php?rest_route=/inseri-core/v1/archive/2)
  6. Измените статус записи страницы в WordPress на Черновик или навсегда удалите запись.
  7. Повторно запросите ту же конечную точку (например, с помощью curl или браузера); архив по-прежнему остаётся доступным для загрузки.

Результат: Архив по-прежнему успешно возвращается.

Скачать инструмент