Falhas do tipo CWE-639

2.490 resultados

Manipulação de identificadores para contornar controle de acesso

A aplicação não valida adequadamente se o usuário autenticado tem permissão para acessar o recurso identificado pelo parâmetro fornecido (ID de registro, número de documento, etc.). Um atacante modifica esse parâmetro para acessar dados de outros usuários — por exemplo, mudando `user_id=123` para `user_id=124` na URL e obtendo informações alheias sem autenticação adicional.

Exemplo

Um banco permite visualizar extrato em `/api/extrato?conta=1001`. Um cliente autenticado como `user_123` descobre que pode acessar `/api/extrato?conta=1002` e ver o extrato completo de outra pessoa, porque o servidor apenas verifica se há uma sessão válida, não se aquele usuário é dono da conta 1002.

Como mitigar

Implemente validação de propriedade em cada requisição: antes de retornar dados, confirme que o ID do recurso pertence ao usuário autenticado. Use referências indiretas (tokens opacos) em vez de IDs sequenciais previsíveis, e aplique testes automatizados que tentam acessar recursos de outros usuários.

CVE-2026-81802MEDIUMWordPress WpEvently plugin <= 5.6.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-86934CRITICALAn authorization bypass vulnerability in the FileMaker Server Web Publishing Engine allowed requests containing an extended privilege headerEPSS 0.3%CVE-2026-55482MEDIUMSnipe-IT: Multi-Tenancy Bypass via Bulk Asset UpdateEPSS 0.3%CVE-2025-47555LOWWordPress Tutor LMS plugin <= 3.9.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-28155MEDIUMWordPress Do Lasso plugin <= 358 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-56013MEDIUMWordPress License Manager for WooCommerce plugin <= 3.0.15 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2025-66911MEDIUMTurms IM Server v0.10.0-SNAPSHOT and earlier contains a broken access control vulnerability in the user online status query functionality. TEPSS 0.3%CVE-2026-47238MEDIUMClipBucket: IDOR in videos subtitle editorEPSS 0.3%CVE-2026-73395MEDIUMWordPress Booking calendar, Appointment Booking System plugin <= 3.2.36 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-61946MEDIUMWordPress Easy Appointments plugin <= 3.12.27 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2026-77788MEDIUMRank Math SEO < 1.0.277 - Author+ Arbitrary Post and User Metadata Overwrite via updateSchemasEPSS 0.3%CVE-2026-56772MEDIUMNewsBlur < 14.5.0 - Insecure Direct Object Reference in Social Interactions EndpointEPSS 0.3%CVE-2025-4691MEDIUMFree Booking Plugin for Hotels, Restaurants and Car Rentals – eaSYNC Booking <= 1.3.21 - Insecure Direct Object Reference to Sensitive Information ExposureEPSS 0.3%CVE-2022-46179CRITICALLiuOS vulnerable to Authorization Bypass through User-Controlled KeyEPSS 0.3%CVE-2026-13471MEDIUMLatePoint <= 5.6.3 - Authenticated (Custom+) Insecure Direct Object Reference to Arbitrary Booking Deletion and Customer/Booking Data Disclosure via Abilities REST API (list-bookings, list-customers, delete-booking)EPSS 0.3%CVE-2025-65033HIGHRallly Broken Authorization: Any User Can Pause or Resume Any Poll via Poll ID ManipulationEPSS 0.3%CVE-2026-33313MEDIUMVikunja has an IDOR in Task Comments Allows Reading Arbitrary CommentsEPSS 0.3%CVE-2025-65029HIGHRallly Has an IDOR Vulnerability in Participant Deletion Endpoint Allows Unauthorized Removal of Poll ParticipantsEPSS 0.3%CVE-2026-82281CRITICALKotaemon Missing Ownership Check in Conversation FunctionsEPSS 0.3%CVE-2025-65034HIGHRallly Improper Authorization Allows Reopening of Any Finalized Poll via Public pollIdEPSS 0.3%