Fallos del tipo CWE-639

2490 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-81802MEDIUMWordPress WpEvently plugin <= 5.6.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-86934CRITICALAn authorization bypass vulnerability in the FileMaker Server Web Publishing Engine allowed requests containing an extended privilege headerEPSS 0.3%CVE-2026-55482MEDIUMSnipe-IT: Multi-Tenancy Bypass via Bulk Asset UpdateEPSS 0.3%CVE-2025-47555LOWWordPress Tutor LMS plugin <= 3.9.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-28155MEDIUMWordPress Do Lasso plugin <= 358 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-56013MEDIUMWordPress License Manager for WooCommerce plugin <= 3.0.15 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-66911MEDIUMTurms IM Server v0.10.0-SNAPSHOT and earlier contains a broken access control vulnerability in the user online status query functionality. TEPSS 0.3%CVE-2026-47238MEDIUMClipBucket: IDOR in videos subtitle editorEPSS 0.3%CVE-2026-73395MEDIUMWordPress Booking calendar, Appointment Booking System plugin <= 3.2.36 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-61946MEDIUMWordPress Easy Appointments plugin <= 3.12.27 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-77788MEDIUMRank Math SEO < 1.0.277 - Author+ Arbitrary Post and User Metadata Overwrite via updateSchemasEPSS 0.3%CVE-2026-56772MEDIUMNewsBlur < 14.5.0 - Insecure Direct Object Reference in Social Interactions EndpointEPSS 0.3%CVE-2025-4691MEDIUMFree Booking Plugin for Hotels, Restaurants and Car Rentals – eaSYNC Booking <= 1.3.21 - Insecure Direct Object Reference to Sensitive Information ExposureEPSS 0.3%CVE-2022-46179CRITICALLiuOS vulnerable to Authorization Bypass through User-Controlled KeyEPSS 0.3%CVE-2026-13471MEDIUMLatePoint <= 5.6.3 - Authenticated (Custom+) Insecure Direct Object Reference to Arbitrary Booking Deletion and Customer/Booking Data Disclosure via Abilities REST API (list-bookings, list-customers, delete-booking)EPSS 0.3%CVE-2025-65033HIGHRallly Broken Authorization: Any User Can Pause or Resume Any Poll via Poll ID ManipulationEPSS 0.3%CVE-2026-33313MEDIUMVikunja has an IDOR in Task Comments Allows Reading Arbitrary CommentsEPSS 0.3%CVE-2025-65029HIGHRallly Has an IDOR Vulnerability in Participant Deletion Endpoint Allows Unauthorized Removal of Poll ParticipantsEPSS 0.3%CVE-2026-82281CRITICALKotaemon Missing Ownership Check in Conversation FunctionsEPSS 0.3%CVE-2025-65034HIGHRallly Improper Authorization Allows Reopening of Any Finalized Poll via Public pollIdEPSS 0.3%