Weaknesses of type CWE-639

2,500 results

Manipulação de identificador para acessar dados de outro usuário

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso solicitado, permitindo que modifique parâmetros (como IDs) para acessar dados alheios. Por exemplo, ao mudar o ID de um pedido na URL de 123 para 456, consegue visualizar pedidos de outros clientes sem controle de acesso real.

Example

Um banco digital permite acessar extratos via URL /extrato?conta_id=5000. Se um usuário muda para conta_id=5001, consegue ver o extrato de outra pessoa apenas porque a aplicação valida apenas autenticação, não autorização específica para aquele recurso.

How to mitigate

Implemente verificação de autorização em cada acesso a recurso: valide se o usuário autenticado de fato possui permissão para aquele ID específico, comparando contra dados da sessão ou banco de dados. Use abstração (ex: 'minha conta' em vez de IDs diretos) e evite expor identificadores sequenciais previsíveis.

CVE-2026-57634MEDIUMWordPress PPWP plugin <= 1.9.19 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-62134MEDIUMWordPress Starter Templates plugin <= 4.7.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-17570MEDIUMImproper access control in the PAM password history endpoints in Devolutions Server allows an authenticated low-privileged user to disclose EPSS 0.3%CVE-2026-77789MEDIUMStripe Payment Forms by WP Full Pay < 8.5.1 - Cross-Customer Subscription Modification via IDOREPSS 0.3%CVE-2026-15260MEDIUMGeo My WP < 4.5.5.3 - Subscriber+ Arbitrary Geolocation Record Modification and Deletion via IDOREPSS 0.3%CVE-2026-18200MEDIUMFoodBoxBooker < 1.0.8 - Subscriber+ Arbitrary User Profile UpdateEPSS 0.3%CVE-2026-6541MEDIUMUnscoped updates to other playbooks' metric configurationEPSS 0.3%CVE-2026-80311MEDIUMStripe Payment Forms by WP Full Pay < 8.5.5 - Cross-Customer Subscription Cancellation via IDOREPSS 0.3%CVE-2026-81299MEDIUMWordPress WP Job Portal plugin <= 2.5.9 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-63242MEDIUMBusiness logic vulnerabilityEPSS 0.3%CVE-2026-13612MEDIUMKiviCare < 4.5.2 - Patient+ Cross-Patient Bill, Invoice and Appointment Disclosure via IDOREPSS 0.3%CVE-2025-58055MEDIUMDiscourse AI Suggestions Contain Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-13177MEDIUMEventin < 4.1.20 - Contributor+ Order Information Disclosure via IDOREPSS 0.3%CVE-2026-14196MEDIUMWCFM Marketplace < 3.8.1 - Store Vendor+ Cross-Vendor Review Deletion and Status Update via IDOREPSS 0.3%CVE-2026-79995MEDIUMUser Registration & Membership < 5.2.5 - Subscriber+ Pending Email Change Cancellation via IDOREPSS 0.3%CVE-2026-77764MEDIUMGamiPress < 7.9.9.6 - Subscriber+ Arbitrary User Points and Achievement Award via Watch-Video ListenersEPSS 0.3%CVE-2026-16291MEDIUMProfileGrid < 5.9.9.8 - Subscriber+ Arbitrary Notification Deletion via IDOREPSS 0.3%CVE-2026-16564MEDIUMDokan < 5.0.9 - Vendor+ Arbitrary Order Status Modification via orders/bulk-actions REST EndpointEPSS 0.3%CVE-2026-78139MEDIUMNotifima < 3.1.4 - Subscriber+ Stock Alert Unsubscription via IDOREPSS 0.3%CVE-2026-87829MEDIUMCheckout Field Manager < 7.9.7 - Subscriber+ Arbitrary Attachment Deletion via Unvalidated Attachment ID ReparentingEPSS 0.3%