Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-84769MEDIUMWordPress Business Directory plugin <= 6.4.26 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-100534LOWOpenClaw before 2026.8.1 Session Cancellation Authorization BypassEPSS 0.3%CVE-2026-22396MEDIUMWordPress Fiorello theme <= 1.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-22430MEDIUMWordPress Verdure theme <= 1.6 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-22426MEDIUMWordPress Sweet Jane theme <= 1.2 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-24900MEDIUMMarkUs has a submission-view IDOR exposes all student submissionsEPSS 0.3%CVE-2024-13887MEDIUMBusiness Directory Plugin - Easy Listing Directories for WordPress <= 6.4.14 - Insecure Direct Object Reference to Listing Arbitrary Image AdditionEPSS 0.3%CVE-2026-22400MEDIUMWordPress Holmes theme <= 1.7 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-22391MEDIUMWordPress Cocco theme <= 1.5.1 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-49388LOWSensitive information manipulation due to improper authorization. The following products are affected: Acronis Cyber Protect 16 (Linux, WindEPSS 0.3%CVE-2026-82441CRITICALApache Storm Nimbus: Cross-Tenant Blob Deletion and Cluster Denial of Service via Unvalidated Topology Dependency KeysEPSS 0.3%CVE-2026-85177MEDIUMCRMEB through 6.0.0 Unauthorized Message Modification via edit_messageEPSS 0.3%CVE-2026-29071LOWOpen WebUI's Insecure Direct Object Reference (IDOR) allows access to other users' memoriesEPSS 0.3%CVE-2024-4843MEDIUMePO doesn't allow a regular privileged user to delete tasks or assignments. Insecure direct object references that allow a least privileged EPSS 0.3%CVE-2026-19416MEDIUMKiviCare < 4.5.4 - Patient+ Cross-Patient Appointment Modification via IDOREPSS 0.3%CVE-2026-3139MEDIUMUser Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor <= 3.15.5 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Post Author Reassignment via Avatar FieldEPSS 0.3%CVE-2026-58653MEDIUMPraisonAI - Authorization Bypass via Unvalidated project_id in Issue Create/UpdateEPSS 0.3%CVE-2026-6566MEDIUMPhoto Gallery, Sliders, Proofing and Themes <= 4.2.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Image Deletion via REST APIEPSS 0.3%CVE-2025-13004MEDIUMIDOR in Farktor Software's E-Commerce PackageEPSS 0.3%CVE-2026-80197HIGHKimai before 2.57.0 Improper Authorization via Favorite EndpointsEPSS 0.3%