Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-15214MEDIUMSubscriptions for WooCommerce < 2.0.1 - Subscriber+ Subscription Detail Disclosure via IDOREPSS 0.3%CVE-2026-16979MEDIUMSmartCrawl < 3.16.3 - Subscriber+ Private/Draft Post Title Disclosure and Post Meta Key EnumerationEPSS 0.3%CVE-2026-14223MEDIUMEasy Appointments < 3.12.28 - Subscriber+ Customer PII Disclosure via IDOREPSS 0.3%CVE-2026-13145MEDIUMWP Travel < 11.8.1 - Subscriber+ Booking PII Disclosure via IDOREPSS 0.3%CVE-2026-77116MEDIUMBrave Popup Builder < 0.8.6 - Subscriber+ Unpublished Popup Disclosure via PreviewEPSS 0.3%CVE-2026-66634MEDIUMWordPress Modal Survey plugin <= 2.0.2.2.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-28361MEDIUMNocoDB: Missing Ownership Validation in MCP Token OperationsEPSS 0.3%CVE-2026-14938MEDIUMFluentBoards < 1.95.3 - Subscriber+ Cross-Board Task Disclosure via IDOREPSS 0.3%CVE-2026-86481MEDIUMIn JetBrains YouTrack before 2026.2.18634 signed URL reuse allowed disclosure of restricted project iconsEPSS 0.3%CVE-2024-13407MEDIUMOmnipress <= 1.5.4 - Authenticated (Contributor+) Post DisclosureEPSS 0.3%CVE-2026-28736MEDIUMFocalboard IDOR in file content endpoint allows cross-user file access (unsupported product, no fix)EPSS 0.3%CVE-2026-27881MEDIUMCoolify: Cross-team deployment information disclosure via GET /api/v1/deployments/{uuid} (IDOR)EPSS 0.3%CVE-2026-74930MEDIUMWP Project Manager 2.2.0 - 4.0.6 - Subscriber+ User Activity Feed Disclosure via IDOREPSS 0.3%CVE-2026-14847MEDIUMPaid Member Subscriptions < 3.0.7 - Subscriber+ Payment Data Disclosure via IDOREPSS 0.3%CVE-2026-38587MEDIUMAn Insecure Direct Object Reference (IDOR) vulnerability was discovered in ONLYOFFICE DocSpace before 3.2.1. The flaw exists in multiple RESEPSS 0.3%CVE-2026-62113MEDIUMWordPress Slim SEO plugin <= 4.10.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-14183MEDIUMClassified Listing < 5.3.9 - Subscriber+ Payment Receipt Disclosure via IDOREPSS 0.3%CVE-2026-17020MEDIUMSalon Booking System – Free Version <= 10.31.0 - Subscriber+ Arbitrary Booking PII DisclosureEPSS 0.3%CVE-2026-86451MEDIUMMISP Event Graph Object Reference Lookup Exposes References from Unauthorized ObjectsEPSS 0.3%CVE-2026-28433LOWMisskey lacks resource ownership validationEPSS 0.3%