CWE-639 通过用户控制密钥绕过授权机制 类弱点 1676 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-639 属于授权绕过漏洞,指系统依赖用户可控的键值检索数据时,未验证该键值是否属于当前请求用户。攻击者通过篡改标识符(如ID),直接访问其他用户的数据记录。开发者应避免使用直接暴露的键值,转而采用间接引用或会话上下文验证,确保每次数据访问前严格校验资源归属权,从而防止越权访问。
... conn = new SqlConnection(_ConnectionString); conn.Open(); int16 id = System.Convert.ToInt16(invoiceID.Text); SqlCommand query = new SqlCommand( "SELECT * FROM invoices WHERE id = @id", conn); query.Parameters.AddWithValue("@id", id); SqlDataReader objReader = objCommand.ExecuteReader(); ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-22589 | Spree Commerce 安全漏洞 — spree | 7.5 | High | 2026-01-10 |
| CVE-2026-21409 | RICOH Streamline NX 安全漏洞 — RICOH Streamline NX | 5.9 | - | 2026-01-09 |
| CVE-2026-22588 | Spree 安全漏洞 — spree | 6.5 | Medium | 2026-01-08 |
| CVE-2026-22235 | OPEXUS eComplaint 安全漏洞 — eComplaint | 7.5 | High | 2026-01-08 |
| CVE-2026-22234 | OPEXUS eCasePortal 安全漏洞 — eCase Portal | 9.8 | Critical | 2026-01-08 |
| CVE-2026-22489 | WordPress plugin Image Slider Slideshow 安全漏洞 — Image Slider Slideshow | 4.3 | Medium | 2026-01-08 |
| CVE-2025-4596 | Asseco AMDX 安全漏洞 — AMDX | 4.3 | - | 2026-01-08 |
| CVE-2025-67919 | WordPress plugin Woffice Core 安全漏洞 — Woffice Core | 6.5 | Medium | 2026-01-08 |
| CVE-2025-15018 | WordPress plugin Optional Email 安全漏洞 — Optional Email | 9.8 | Critical | 2026-01-07 |
| CVE-2025-12030 | WordPress plugin ACF to REST API 安全漏洞 — ACF to REST API | 4.3 | Medium | 2026-01-07 |
| CVE-2025-14802 | WordPress plugin LearnPress 安全漏洞 — LearnPress – WordPress LMS Plugin for Create and Sell Online Courses | 5.4 | Medium | 2026-01-07 |
| CVE-2020-36923 | Sony BRAVIA Digital Signage 安全漏洞 — Sony BRAVIA Digital Signage | 9.8 | Critical | 2026-01-06 |
| CVE-2025-15001 | WordPress plugin FS Registration Password 安全漏洞 — FS Registration Password | 9.8 | Critical | 2026-01-06 |
| CVE-2025-14996 | WordPress plugin AS Password Field In Default Registration Form 安全漏洞 — AS Password Field In Default Registration Form | 9.8 | Critical | 2026-01-06 |
| CVE-2025-68044 | WordPress plugin Five Star Restaurant Reservations 安全漏洞 — Five Star Restaurant Reservations | 8.6 | High | 2026-01-05 |
| CVE-2025-14998 | WordPress plugin Branda 安全漏洞 — Branda – White Label & Branding, Free Login Page Customizer | 9.8 | Critical | 2026-01-02 |
| CVE-2025-49352 | WordPress plugin Order Cancellation & Returns for WooCommerce 安全漏洞 — Order Cancellation & Returns for WooCommerce | 4.3 | Medium | 2025-12-31 |
| CVE-2025-49334 | WordPress plugin MyD Delivery 安全漏洞 — MyD Delivery | 5.3 | Medium | 2025-12-31 |
| CVE-2025-63053 | WordPress plugin Master Addons for Elementor 安全漏洞 — Master Addons for Elementor | 5.3 | Medium | 2025-12-31 |
| CVE-2025-69029 | WordPress plugin Struktur 安全漏洞 — Struktur | 5.4 | Medium | 2025-12-30 |
| CVE-2025-69032 | WordPress plugin FiveStar 安全漏洞 — FiveStar | 5.4 | Medium | 2025-12-30 |
| CVE-2025-69030 | WordPress plugin Backpack Traveler 安全漏洞 — Backpack Traveler | 5.4 | Medium | 2025-12-30 |
| CVE-2025-68997 | WordPress plugin wpDiscuz 安全漏洞 — wpDiscuz | 5.3 | Medium | 2025-12-30 |
| CVE-2025-68979 | WordPress plugin Google Calendar Events 安全漏洞 — Google Calendar Events | 5.3 | Medium | 2025-12-30 |
| CVE-2025-68975 | WordPress plugin Eagle Booking 安全漏洞 — Eagle Booking | 4.3 | Medium | 2025-12-30 |
| CVE-2025-68502 | WordPress plugin JetPopup 安全漏洞 — JetPopup | 4.3 | Medium | 2025-12-29 |
| CVE-2019-25235 | Smartwares HOME easy 安全漏洞 — Smartwares HOME easy | 9.8 | Critical | 2025-12-24 |
| CVE-2018-25129 | SOCA Access Control System 安全漏洞 — SOCA Access Control System | 7.5 | High | 2025-12-24 |
| CVE-2025-67909 | WordPress plugin Membership For WooCommerce 安全漏洞 — Membership For WooCommerce | 7.5 | High | 2025-12-24 |
| CVE-2021-47721 | OrangeScrum 安全漏洞 — orangescrum | 8.8 | High | 2025-12-23 |
CWE-639(通过用户控制密钥绕过授权机制) 是常见的弱点类别,本平台收录该类弱点关联的 1676 条 CVE 漏洞。