Weaknesses of type CWE-639

2,497 results

Manipulação de identificador para acessar dados de outro usuário

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso solicitado, permitindo que modifique parâmetros (como IDs) para acessar dados alheios. Por exemplo, ao mudar o ID de um pedido na URL de 123 para 456, consegue visualizar pedidos de outros clientes sem controle de acesso real.

Example

Um banco digital permite acessar extratos via URL /extrato?conta_id=5000. Se um usuário muda para conta_id=5001, consegue ver o extrato de outra pessoa apenas porque a aplicação valida apenas autenticação, não autorização específica para aquele recurso.

How to mitigate

Implemente verificação de autorização em cada acesso a recurso: valide se o usuário autenticado de fato possui permissão para aquele ID específico, comparando contra dados da sessão ou banco de dados. Use abstração (ex: 'minha conta' em vez de IDs diretos) e evite expor identificadores sequenciais previsíveis.

CVE-2026-14858MEDIUMWP Crowdfunding < 2.2.1 - Subscriber+ Order Data Disclosure via IDOREPSS 0.3%CVE-2026-14183MEDIUMClassified Listing < 5.3.9 - Subscriber+ Payment Receipt Disclosure via IDOREPSS 0.3%CVE-2026-14847MEDIUMPaid Member Subscriptions < 3.0.7 - Subscriber+ Payment Data Disclosure via IDOREPSS 0.3%CVE-2026-13145MEDIUMWP Travel < 11.8.1 - Subscriber+ Booking PII Disclosure via IDOREPSS 0.3%CVE-2026-66634MEDIUMWordPress Modal Survey plugin <= 2.0.2.2.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-27881MEDIUMCoolify: Cross-team deployment information disclosure via GET /api/v1/deployments/{uuid} (IDOR)EPSS 0.3%CVE-2026-81194MEDIUMMasterStudy LMS < 3.7.46 - Subscriber+ Cross-Instructor Order Data Disclosure via author_id ParameterEPSS 0.3%CVE-2026-28736MEDIUMFocalboard IDOR in file content endpoint allows cross-user file access (unsupported product, no fix)EPSS 0.3%CVE-2026-62113MEDIUMWordPress Slim SEO plugin <= 4.10.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-65456MEDIUMWordPress Product Slider for WooCommerce plugin <= 1.13.62 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-74930MEDIUMWP Project Manager 2.2.0 - 4.0.6 - Subscriber+ User Activity Feed Disclosure via IDOREPSS 0.3%CVE-2026-28361MEDIUMNocoDB: Missing Ownership Validation in MCP Token OperationsEPSS 0.3%CVE-2026-17020MEDIUMSalon Booking System – Free Version <= 10.31.0 - Subscriber+ Arbitrary Booking PII DisclosureEPSS 0.3%CVE-2026-15214MEDIUMSubscriptions for WooCommerce < 2.0.1 - Subscriber+ Subscription Detail Disclosure via IDOREPSS 0.3%CVE-2026-12376MEDIUMAcademy LMS <= 3.8.2 - Subscriber+ Sensitive Information Disclosure via quiz_attempts REST EndpointEPSS 0.3%CVE-2026-77116MEDIUMBrave Popup Builder < 0.8.6 - Subscriber+ Unpublished Popup Disclosure via PreviewEPSS 0.3%CVE-2026-16979MEDIUMSmartCrawl < 3.16.3 - Subscriber+ Private/Draft Post Title Disclosure and Post Meta Key EnumerationEPSS 0.3%CVE-2026-28433LOWMisskey lacks resource ownership validationEPSS 0.3%CVE-2026-14938MEDIUMFluentBoards < 1.95.3 - Subscriber+ Cross-Board Task Disclosure via IDOREPSS 0.3%CVE-2026-25220MEDIUMOpenEMR Messages "Show All" Not Restricted to AdminsEPSS 0.3%