Weaknesses of type CWE-288

675 results

Controle de acesso inadequado

A aplicação não valida corretamente quem pode acessar um recurso, função ou dado sensível. O atacante consegue contornar as verificações de autenticação ou autorização e executa ações não permitidas (ler dados de outro usuário, modificar configurações críticas, etc.). Essa é uma das falhas mais comuns e perigosas em desenvolvimento web e APIs.

Example

Uma API de banco de dados retorna dados do usuário ID 123 quando você requisita `/api/users/123`, mas não verifica se você é realmente o dono desse perfil ou um admin. Um atacante muda o ID na URL para `/api/users/456` e acessa dados de outro cliente sem nenhuma barreira.

How to mitigate

Sempre valide a identidade do usuário (autenticação) e depois confirme explicitamente se ele tem permissão para aquele recurso (autorização). Use tokens seguros, implemente controle de acesso baseado em papéis ou atributos, e teste cada endpoint com usuários diferentes para garantir que um não acessa dados do outro.

CVE-2024-7628HIGHMStore API – Create Native Android & iOS Apps On The Cloud <= 4.15.2 - Authentication Bypass to Account TakeoverEPSS 0.7%CVE-2024-7350CRITICALAppointment Booking Calendar Plugin and Online Scheduling Plugin – BookingPress 1.1.6 - 1.1.7 - Authentication Bypass to Account TakeoverEPSS 0.7%CVE-2024-43234CRITICALWordPress Woffice theme <= 5.4.14 - Unauthenticated Account Takeover vulnerabilityEPSS 0.7%CVE-2025-31095CRITICALWordPress Material Dashboard plugin <= 1.4.5 - Privilege Escalation VulnerabilityEPSS 0.7%CVE-2024-11925CRITICALWP JobSearch <= 2.6.7 - Authentication Bypass to Account Takeover and Privilege EscalationEPSS 0.7%CVE-2024-11178HIGHLogin With OTP <= 1.4.2 - Authentication Bypass via Weak OTPEPSS 0.7%CVE-2025-66200MEDIUMApache HTTP Server: mod_userdir+suexec bypass via AllowOverride FileInfoEPSS 0.7%CVE-2024-7007HIGHAuthentication Bypass Using an Alternate Path or Channel in Positron Broadcast Signal Processor TRA7005EPSS 0.6%CVE-2025-24095HIGHThis issue was addressed with additional entitlement checks. This issue is fixed in iOS 18.4 and iPadOS 18.4, visionOS 2.4. An app may be abEPSS 0.6%CVE-2026-44574HIGHNext.js: Middleware / Proxy bypass through dynamic route parameter injectionEPSS 0.6%CVE-2025-1909CRITICALBuddyBoss Platform Pro <= 2.7.01 - Authentication Bypass via Apple OAuth providerEPSS 0.6%CVE-2024-13182CRITICALWP Directorybox Manager <= 2.5 - Authentication BypassEPSS 0.6%CVE-2025-26966CRITICALWordPress PrivateContent plugin <= 8.11.5 - Unauthenticated Account Takeover vulnerabilityEPSS 0.6%CVE-2026-16198MEDIUMSipeed PicoClaw First Run Setup access_control.go authentication bypassEPSS 0.6%CVE-2024-11286CRITICALWP JobHunt <= 7.1 - Authentication BypassEPSS 0.6%CVE-2025-7710CRITICALBrave Conversion Engine (PRO) <= 0.7.7 - Authentication Bypass to AdministratorEPSS 0.6%CVE-2026-53622HIGHTraefik: HTTP/3 mTLS bypass via exact SNI TLSOptions lookup for wildcard and mixed-case hostsEPSS 0.6%CVE-2020-37255HIGHWordPress Time Capsule Plugin 1.21.16 Authentication BypassEPSS 0.6%CVE-2024-9861HIGHMiniorange OTP Verification with Firebase <= 3.6.0 - Authentication BypassEPSS 0.6%CVE-2026-35090CRITICALAuthentication Bypass in Slican telephone exchangesEPSS 0.6%