CWE-639 通过用户控制密钥绕过授权机制 类弱点 1689 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-639 属于授权绕过漏洞,指系统依赖用户可控的键值检索数据时,未验证该键值是否属于当前请求用户。攻击者通过篡改标识符(如ID),直接访问其他用户的数据记录。开发者应避免使用直接暴露的键值,转而采用间接引用或会话上下文验证,确保每次数据访问前严格校验资源归属权,从而防止越权访问。
... conn = new SqlConnection(_ConnectionString); conn.Open(); int16 id = System.Convert.ToInt16(invoiceID.Text); SqlCommand query = new SqlCommand( "SELECT * FROM invoices WHERE id = @id", conn); query.Parameters.AddWithValue("@id", id); SqlDataReader objReader = objCommand.ExecuteReader(); ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-9228 | WordPress plugin Timetable and Event Schedule by MotoPress 安全漏洞 — Timetable and Event Schedule by MotoPress | 4.3 | Medium | 2026-05-28 |
| CVE-2026-9241 | WordPress plugin FOX – Currency Switcher Professional for WooCommerce 安全漏洞 — FOX – Currency Switcher Professional for WooCommerce | 4.3 | Medium | 2026-05-28 |
| CVE-2026-46544 | UFO³ 安全漏洞 — UFO | 5.3 | Medium | 2026-05-27 |
| CVE-2026-4868 | GitLab 安全漏洞 — GitLab | 8.2 | High | 2026-05-27 |
| CVE-2026-9712 | pretix 安全漏洞 — pretix | - | - | 2026-05-27 |
| CVE-2026-42736 | WordPress plugin BP Better Messages 安全漏洞 — BP Better Messages | 7.5 | High | 2026-05-27 |
| CVE-2026-42725 | WordPress plugin Checkout Files Upload for WooCommerce 安全漏洞 — Checkout Files Upload for WooCommerce | 6.5 | Medium | 2026-05-27 |
| CVE-2026-8890 | 100xDevs CMS 安全漏洞 — code100x | 8.2 | High | 2026-05-26 |
| CVE-2026-44776 | kavita 安全漏洞 — Kavita | - | - | 2026-05-26 |
| CVE-2026-47716 | Bugsink 安全漏洞 — bugsink | 3.1 | Low | 2026-05-26 |
| CVE-2026-47715 | Bugsink 安全漏洞 — bugsink | 3.1 | Low | 2026-05-26 |
| CVE-2026-40127 | OutSystems Lifetime 安全漏洞 — Lifetime | 5.3 | Medium | 2026-05-25 |
| CVE-2026-9306 | New API 安全漏洞 — new-api | 3.7 | Low | 2026-05-23 |
| CVE-2026-35430 | Microsoft Azure Privileged Identity Management 安全漏洞 — Azure Privileged Identity Management (PIM) | 8.8 | High | 2026-05-22 |
| CVE-2026-39967 | Typebot 安全漏洞 — typebot.io | 3.1 | Low | 2026-05-22 |
| CVE-2026-28444 | Typebot 安全漏洞 — typebot.io | 6.5 | Medium | 2026-05-22 |
| CVE-2026-9248 | Devolutions Server 安全漏洞 — Server | - | - | 2026-05-22 |
| CVE-2026-8347 | Concrete CMS 安全漏洞 — Concrete CMS | - | - | 2026-05-22 |
| CVE-2026-3473 | Mattermost 安全漏洞 — Mattermost | 5.9 | Medium | 2026-05-22 |
| CVE-2026-8679 | WordPress plugin AudioIgniter 安全漏洞 — AudioIgniter Music Player | 7.5 | High | 2026-05-22 |
| CVE-2026-7886 | Concrete CMS 安全漏洞 — Concrete CMS | - | - | 2026-05-21 |
| CVE-2026-8337 | Concrete CMS 安全漏洞 — Concrete CMS | - | - | 2026-05-21 |
| CVE-2026-7881 | Concrete CMS 安全漏洞 — Concrete CMS | - | - | 2026-05-21 |
| CVE-2026-8204 | Concrete CMS 安全漏洞 — Concrete CMS | - | - | 2026-05-21 |
| CVE-2025-13479 | PosCube QR Menu 安全漏洞 — QR Menu | 7.5 | High | 2026-05-21 |
| CVE-2026-1881 | WordPress plugin Broadstreet 安全漏洞 — Broadstreet | 4.3 | Medium | 2026-05-21 |
| CVE-2026-9136 | MISP 安全漏洞 — misp | - | - | 2026-05-20 |
| CVE-2026-9087 | Keycloak 安全漏洞 — Red Hat build of Keycloak 26.4 | 6.4 | Medium | 2026-05-20 |
| CVE-2026-47068 | PhoenixStorybook 安全漏洞 — phoenix_storybook | - | - | 2026-05-20 |
| CVE-2026-6566 | WordPress plugin NextGEN Gallery 安全漏洞 — Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery | 4.3 | Medium | 2026-05-20 |
CWE-639(通过用户控制密钥绕过授权机制) 是常见的弱点类别,本平台收录该类弱点关联的 1689 条 CVE 漏洞。