Falhas do tipo CWE-639

2.495 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-14196MEDIUMWCFM Marketplace < 3.8.1 - Store Vendor+ Cross-Vendor Review Deletion and Status Update via IDOREPSS 0.3%CVE-2026-13177MEDIUMEventin < 4.1.20 - Contributor+ Order Information Disclosure via IDOREPSS 0.3%CVE-2026-16564MEDIUMDokan < 5.0.9 - Vendor+ Arbitrary Order Status Modification via orders/bulk-actions REST EndpointEPSS 0.3%CVE-2026-6541MEDIUMUnscoped updates to other playbooks' metric configurationEPSS 0.3%CVE-2026-87829MEDIUMCheckout Field Manager < 7.9.7 - Subscriber+ Arbitrary Attachment Deletion via Unvalidated Attachment ID ReparentingEPSS 0.3%CVE-2026-16565MEDIUMDokan < 5.0.9 - Vendor+ Cross-Vendor Product Attribute Modification via Product Attribute REST APIEPSS 0.3%CVE-2026-16291MEDIUMProfileGrid < 5.9.9.8 - Subscriber+ Arbitrary Notification Deletion via IDOREPSS 0.3%CVE-2026-57634MEDIUMWordPress PPWP plugin <= 1.9.19 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-13612MEDIUMKiviCare < 4.5.2 - Patient+ Cross-Patient Bill, Invoice and Appointment Disclosure via IDOREPSS 0.3%CVE-2026-62134MEDIUMWordPress Starter Templates plugin <= 4.7.5 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-58055MEDIUMDiscourse AI Suggestions Contain Insecure Direct Object ReferenceEPSS 0.3%CVE-2026-14857MEDIUMWP Crowdfunding < 2.2.1 - Subscriber+ Campaign Update Modification via IDOREPSS 0.3%CVE-2026-79995MEDIUMUser Registration & Membership < 5.2.5 - Subscriber+ Pending Email Change Cancellation via IDOREPSS 0.3%CVE-2026-80311MEDIUMStripe Payment Forms by WP Full Pay < 8.5.5 - Cross-Customer Subscription Cancellation via IDOREPSS 0.3%CVE-2026-77789MEDIUMStripe Payment Forms by WP Full Pay < 8.5.1 - Cross-Customer Subscription Modification via IDOREPSS 0.3%CVE-2026-18200MEDIUMFoodBoxBooker < 1.0.8 - Subscriber+ Arbitrary User Profile UpdateEPSS 0.3%CVE-2026-18962MEDIUMWP Photo Album Plus < 9.2.09.002 - Subscriber+ Cross-Album File Upload via Missing AuthorizationEPSS 0.3%CVE-2026-77764MEDIUMGamiPress < 7.9.9.6 - Subscriber+ Arbitrary User Points and Achievement Award via Watch-Video ListenersEPSS 0.3%CVE-2026-81299MEDIUMWordPress WP Job Portal plugin <= 2.5.9 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-17570MEDIUMImproper access control in the PAM password history endpoints in Devolutions Server allows an authenticated low-privileged user to disclose EPSS 0.3%