插件: Inseri Core
受影响组件: /includes/rest_api.php
漏洞类型: 失效访问控制(缺少授权)
状态: 于 2026 年 8 月报告–以重复为由关闭。
今年夏天测试时,我发现了 Inseri Core WordPress 插件中存在一个失效访问控制漏洞。
该插件暴露了一个由“导出”按钮使用的 REST API 端点,允许下载文章/页面的存档。此端点没有正确验证当前用户的权限或内容的发布状态。
因此,未认证(或低权限)用户可以下载文章的存档,即使该文章已被设置为草稿或已删除。
curl 或浏览器);存档仍然可供下载。结果: 存档仍然被成功返回。