Fallos del tipo CWE-639

2492 resultados

Falsificação de referência direta a objeto (IDOR)

A aplicação não valida se o usuário tem permissão para acessar um recurso identificado por um parâmetro (como ID de usuário, pedido ou documento). Um atacante modifica esse parâmetro na URL ou requisição para acessar dados de outros usuários. É uma falha de autorização que confunde autenticação (saber quem você é) com controle de acesso (o que você pode ver).

Ejemplo

Um banco permite consultar extrato via URL /extrato?conta_id=12345. Um cliente autenticado muda conta_id para 12346 e acessa o extrato de outro cliente. A aplicação validou apenas se o usuário estava logado, não se tinha direito àquele extrato específico.

Cómo mitigar

Em cada requisição, verifique explicitamente se o usuário autenticado tem permissão para acessar aquele recurso específico (compare o ID solicitado com o contexto do usuário logado). Use IDs opacos/indiretos gerados pelo servidor em vez de sequências previsíveis, sempre como camada adicional, nunca como única proteção.

CVE-2026-67329HIGH@better-auth/stripe before 1.6.21 Authorization Bypass via Organization SubscriptionEPSS 0.3%CVE-2026-57630MEDIUMWordPress Blocksy Companion Pro plugin <= 2.1.46 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-57652MEDIUMWordPress JS Help Desk plugin <= 3.1.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-57665MEDIUMWordPress GravityView plugin <= 3.0.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-76087HIGHFormie: Unauthenticated users can overwrite incomplete submissions via submit actionEPSS 0.3%CVE-2024-52313MEDIUMdata.all authenticated users can obtain incorrect object level authorizationsEPSS 0.3%CVE-2025-66123MEDIUMWordPress BookPro plugin <= 1.1.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-78278MEDIUMWordPress Fluent Boards Pro plugin <= 2.0.11 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-51867MEDIUMInsecure Direct Object Reference (IDOR) vulnerability in Deepfiction AI (deepfiction.ai) thru June 3, 2025, allowing attackers to chat with EPSS 0.3%CVE-2026-57886MEDIUMCross-repository issue/comment attachment re-linking can expose private attachment contentEPSS 0.3%CVE-2026-24901HIGHOutline's IDOR allows unauthorized viewing and seizing of private deleted draftsEPSS 0.3%CVE-2024-42464HIGHLeak of user informationEPSS 0.3%CVE-2025-26857MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.3%CVE-2026-52779MEDIUMOpenProject: Cross-project authorization bypass allows deleting public Calendar and Team Planner queries from unauthorized projectsEPSS 0.3%CVE-2025-68975MEDIUMWordPress Eagle Booking plugin <= 1.3.4.3 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-25276MEDIUMGrowatt Cloud portal Authorization Bypass Through User-Controlled KeyEPSS 0.3%CVE-2026-54050MEDIUMSakai: IDOR in Profile Image Deletion Allows Any Authenticated User to Delete Any User's Profile ImageEPSS 0.3%CVE-2026-11889HIGHSALTO ProAccess Space Authorization Bypass Through User-Controlled KeyEPSS 0.3%CVE-2026-63669MEDIUMApostropheCMS: Missing destination-parent authorization in page `move()` allows a low-privileged editor to move and re-rank pages inside a restricted subtreeEPSS 0.3%CVE-2026-27839MEDIUMwger: IDOR in nutritional_values endpoints exposes private dietary data via direct ORM lookupEPSS 0.3%