Weaknesses of type CWE-639

2,498 results

Manipulação de identificador para acessar dados de outro usuário

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso solicitado, permitindo que modifique parâmetros (como IDs) para acessar dados alheios. Por exemplo, ao mudar o ID de um pedido na URL de 123 para 456, consegue visualizar pedidos de outros clientes sem controle de acesso real.

Example

Um banco digital permite acessar extratos via URL /extrato?conta_id=5000. Se um usuário muda para conta_id=5001, consegue ver o extrato de outra pessoa apenas porque a aplicação valida apenas autenticação, não autorização específica para aquele recurso.

How to mitigate

Implemente verificação de autorização em cada acesso a recurso: valide se o usuário autenticado de fato possui permissão para aquele ID específico, comparando contra dados da sessão ou banco de dados. Use abstração (ex: 'minha conta' em vez de IDs diretos) e evite expor identificadores sequenciais previsíveis.

CVE-2025-40676MEDIUMMúltiples vulnerabilidades en Negotiator de BBMRI-ERICEPSS 0.3%CVE-2026-80197HIGHKimai before 2.57.0 Improper Authorization via Favorite EndpointsEPSS 0.3%CVE-2026-19651HIGHIBM Enterprise Build of Quarkus is affected by multiple vulnerabilitiesEPSS 0.3%CVE-2026-69094MEDIUMAdmidio before 5.0.11 IDOR via save_temporary mylist_function.phpEPSS 0.3%CVE-2026-91008LOWEvent Booking Manager for WooCommerce < 5.3.8 - Unauthenticated Attendee PII Disclosure via Booking Confirmation PanelEPSS 0.3%CVE-2026-100688HIGHBudibase server before 3.45.0 Cross-Tenant Information DisclosureEPSS 0.3%CVE-2025-13157MEDIUMQODE Wishlist for WooCommerce <= 1.2.7 - Unauthenticated Insecure Direct Object Reference to Wishlist UpdateEPSS 0.3%CVE-2026-55179MEDIUMJoplin: Logic error in Joplin Server allows a signed-in user to read any note from its internal server IDEPSS 0.3%CVE-2025-68044HIGHWordPress Five Star Restaurant Reservations plugin <= 2.7.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-36023MEDIUMIBM Cloud Pak for Business Automation security bypassEPSS 0.3%CVE-2026-55583HIGHTwenty: Cross-workspace IDOR in AgentTurnResolverEPSS 0.3%CVE-2026-87047MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2026-77523HIGHMaxKB: Cross-workspace model parameter form writeEPSS 0.3%CVE-2026-40792MEDIUMWordPress KiviCare plugin <= 4.2.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-87113MEDIUMTanium addressed an improper access controls vulnerability in Threat Response.EPSS 0.3%CVE-2026-65696MEDIUMOverseerr 1.35.0 Authorization Bypass via pushSubscriptions APIEPSS 0.3%CVE-2025-13932HIGHThe SolisCloud API suffers from a Broken Access Control vulnerability, specifically an Insecure Direct Object Reference (IDOR), where any auEPSS 0.3%CVE-2026-24950HIGHWordPress Authorsy plugin <= 1.0.6 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-12306MEDIUMAccess Control Vulnerabilities Allow Unauthorized Access to User Profiles in UnifiedtransformEPSS 0.3%CVE-2026-84460MEDIUMZammad: Missing Authorization in TagsController#list Allows Cross-Object Tag EnumerationEPSS 0.3%