Weaknesses of type CWE-639

2,495 results

Manipulação de identificador para acessar dados de outro usuário

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso solicitado, permitindo que modifique parâmetros (como IDs) para acessar dados alheios. Por exemplo, ao mudar o ID de um pedido na URL de 123 para 456, consegue visualizar pedidos de outros clientes sem controle de acesso real.

Example

Um banco digital permite acessar extratos via URL /extrato?conta_id=5000. Se um usuário muda para conta_id=5001, consegue ver o extrato de outra pessoa apenas porque a aplicação valida apenas autenticação, não autorização específica para aquele recurso.

How to mitigate

Implemente verificação de autorização em cada acesso a recurso: valide se o usuário autenticado de fato possui permissão para aquele ID específico, comparando contra dados da sessão ou banco de dados. Use abstração (ex: 'minha conta' em vez de IDs diretos) e evite expor identificadores sequenciais previsíveis.

CVE-2026-81652LOWNextGEN Gallery < 4.5.0 - Contributor+ Image Metadata Disclosure via IDOREPSS 0.3%CVE-2026-9136HIGHUnauthorized ShadowAttribute modification in MISP via client-supplied identifierEPSS 0.3%CVE-2026-12906LOWRTMKit Addons for Elementor < 2.0.9 - Contributor+ Private Post Title DisclosureEPSS 0.3%CVE-2026-48067MEDIUMFilament: Inconsistent scope enforcement for AttachAction and AssociateAction Select fieldsEPSS 0.3%CVE-2026-88844LOWMasterStudy LMS 3.6.2 - < 3.7.50 - Instructor+ Student PII Disclosure via IDOREPSS 0.3%CVE-2026-5199LOWCross Namespace Access via Batch OperationEPSS 0.3%CVE-2026-14826LOWQuiz And Survey Master < 11.2.4 - Contributor+ Cross-Quiz Email and Results Configuration Disclosure via IDOREPSS 0.3%CVE-2026-77785LOWRank Math SEO < 1.0.277 - Author+ Non-Public Post Content Disclosure via Abilities APIEPSS 0.3%CVE-2026-81428MEDIUMWC Vendors < 2.7.2.1 - Vendor+ Cross-Vendor Product and Arbitrary Post Modification via IDOREPSS 0.3%CVE-2026-33703HIGHChamilo LMS Critical IDOR: Any Authenticated User Can Extract All Users’ Personal Data and API TokensEPSS 0.3%CVE-2026-16957LOWSlim SEO < 4.9.11 - Contributor+ Arbitrary Post Meta DisclosureEPSS 0.3%CVE-2026-14195LOWBrizy – Page Builder < 2.8.18 - Contributor+ Sensitive Information Disclosure via get_post_infoEPSS 0.3%CVE-2026-15231LOWTaxoPress < 3.51.0 - Contributor+ Private Post Disclosure via IDOREPSS 0.3%CVE-2026-81196LOWMasterStudy LMS < 3.7.46 - Instructor+ Quiz Answer Disclosure via IDOREPSS 0.3%CVE-2026-35173MEDIUMChyrp Lite has an IDOR via Mass Assignment in Post ModelEPSS 0.3%CVE-2026-19085LOWCopy & Delete Posts < 1.5.6 - Author+ Password-Protected Post Content DisclosureEPSS 0.3%CVE-2026-79615LOWQuiz And Survey Master < 11.2.4 - Contributor+ Cross-Quiz Question Bank and Answer Key Disclosure via IDOREPSS 0.3%CVE-2026-54006MEDIUMOpen WebUI: Calendar event re-parenting allows writing events into another user's calendarEPSS 0.3%CVE-2026-47230MEDIUMAdmidio: IDOR in documents-files.php allows cross-folder file rename and description changes by unauthorized uploadersEPSS 0.3%CVE-2025-9836MEDIUMmacrozheng mall paySuccess authorizationEPSS 0.3%