Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-27344 — Missing Authorization(缺失授权)存在于 inseriswiss inseri core inseri-core 中,允许利用错误配置的访问控制安全级别。此问题影响 inseri core:从 n/a 至 <= 1.0.5。 | Kitploit
工具/GitHubGitHub/ac8999/cve-2026-27344
身份验证与授权漏洞分析Web应用程序漏洞利用Web安全错误配置API 安全
GitHubac8999/cve-2026-27344

CVE-2026-27344

Missing Authorization(缺失授权)存在于 inseriswiss inseri core inseri-core 中,允许利用错误配置的访问控制安全级别。此问题影响 inseri core:从 n/a 至 <= 1.0.5。

查看仓库
7天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Inseri Core(WordPress 插件)中的失效访问控制

插件: Inseri Core
受影响组件: /includes/rest_api.php
漏洞类型: 失效访问控制(缺少授权)
状态: 于 2026 年 8 月报告–以重复为由关闭。


摘要

今年夏天测试时,我发现了 Inseri Core WordPress 插件中存在一个失效访问控制漏洞。

该插件暴露了一个由“导出”按钮使用的 REST API 端点,允许下载文章/页面的存档。此端点没有正确验证当前用户的权限或内容的发布状态。

因此,未认证(或低权限)用户可以下载文章的存档,即使该文章已被设置为草稿或已删除。


复现步骤

  1. 安装并激活 Inseri Core 插件。
  2. 以有权访问 Inseri 界面的用户身份登录,创建一个页面/文章。
  3. 将 导出 的 Inseri 按钮插入到你的页面中。
  4. 预览页面,并在发起下载/导出请求时进行拦截(参见下方方法)。
  5. 记录被调用的 REST 端点(在我的案例中是:http://localhost:8080/index.php?rest_route=/inseri-core/v1/archive/2)
  6. 在 WordPress 中将页面的状态更改为草稿,或永久删除该文章。
  7. 重新请求同一端点(例如使用 curl 或浏览器);存档仍然可供下载。

结果: 存档仍然被成功返回。

下载工具