Fallos del tipo CWE-639

2495 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-14196MEDIUMWCFM Marketplace < 3.8.1 - Store Vendor+ Cross-Vendor Review Deletion and Status Update via IDOREPSS 0.3%CVE-2026-13177MEDIUMEventin < 4.1.20 - Contributor+ Order Information Disclosure via IDOREPSS 0.3%CVE-2026-16564MEDIUMDokan < 5.0.9 - Vendor+ Arbitrary Order Status Modification via orders/bulk-actions REST EndpointEPSS 0.3%CVE-2026-6541MEDIUMUnscoped updates to other playbooks' metric configurationEPSS 0.3%CVE-2026-87829MEDIUMCheckout Field Manager < 7.9.7 - Subscriber+ Arbitrary Attachment Deletion via Unvalidated Attachment ID ReparentingEPSS 0.3%CVE-2026-16565MEDIUMDokan < 5.0.9 - Vendor+ Cross-Vendor Product Attribute Modification via Product Attribute REST APIEPSS 0.3%CVE-2026-16291MEDIUMProfileGrid < 5.9.9.8 - Subscriber+ Arbitrary Notification Deletion via IDOREPSS 0.3%CVE-2026-57634MEDIUMWordPress PPWP plugin <= 1.9.19 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-13612MEDIUMKiviCare < 4.5.2 - Patient+ Cross-Patient Bill, Invoice and Appointment Disclosure via IDOREPSS 0.3%CVE-2026-62134MEDIUMWordPress Starter Templates plugin <= 4.7.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-58055MEDIUMDiscourse AI Suggestions Contain Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-14857MEDIUMWP Crowdfunding < 2.2.1 - Subscriber+ Campaign Update Modification via IDOREPSS 0.3%CVE-2026-79995MEDIUMUser Registration & Membership < 5.2.5 - Subscriber+ Pending Email Change Cancellation via IDOREPSS 0.3%CVE-2026-80311MEDIUMStripe Payment Forms by WP Full Pay < 8.5.5 - Cross-Customer Subscription Cancellation via IDOREPSS 0.3%CVE-2026-77789MEDIUMStripe Payment Forms by WP Full Pay < 8.5.1 - Cross-Customer Subscription Modification via IDOREPSS 0.3%CVE-2026-18200MEDIUMFoodBoxBooker < 1.0.8 - Subscriber+ Arbitrary User Profile UpdateEPSS 0.3%CVE-2026-18962MEDIUMWP Photo Album Plus < 9.2.09.002 - Subscriber+ Cross-Album File Upload via Missing AuthorizationEPSS 0.3%CVE-2026-77764MEDIUMGamiPress < 7.9.9.6 - Subscriber+ Arbitrary User Points and Achievement Award via Watch-Video ListenersEPSS 0.3%CVE-2026-81299MEDIUMWordPress WP Job Portal plugin <= 2.5.9 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-17570MEDIUMImproper access control in the PAM password history endpoints in Devolutions Server allows an authenticated low-privileged user to disclose EPSS 0.3%