Weaknesses of type CWE-288

675 results

Controle de acesso inadequado

A aplicação não valida corretamente quem pode acessar um recurso, função ou dado sensível. O atacante consegue contornar as verificações de autenticação ou autorização e executa ações não permitidas (ler dados de outro usuário, modificar configurações críticas, etc.). Essa é uma das falhas mais comuns e perigosas em desenvolvimento web e APIs.

Example

Uma API de banco de dados retorna dados do usuário ID 123 quando você requisita `/api/users/123`, mas não verifica se você é realmente o dono desse perfil ou um admin. Um atacante muda o ID na URL para `/api/users/456` e acessa dados de outro cliente sem nenhuma barreira.

How to mitigate

Sempre valide a identidade do usuário (autenticação) e depois confirme explicitamente se ele tem permissão para aquele recurso (autorização). Use tokens seguros, implemente controle de acesso baseado em papéis ou atributos, e teste cada endpoint com usuários diferentes para garantir que um não acessa dados do outro.

CVE-2026-24254CRITICALNVIDIA Dynamo for Linux contains a vulnerability in the multimodal serving topology, where an attacker could cause an out-of-bounds write. AEPSS 0.5%CVE-2024-11981HIGHBillion Electric router - Authentication BypassEPSS 0.5%CVE-2026-2096CRITICALFlowring|Agentflow - Missing AuthenticatonEPSS 0.5%CVE-2026-5415HIGHWP Captcha PRO <= 5.38 - Authenticated (Subscriber+) Authentication Bypass via Temporary Login LinkEPSS 0.5%CVE-2024-50486CRITICALWordPress Acnoo Flutter API plugin <= 1.0.5 - Account Takeover vulnerabilityEPSS 0.5%CVE-2024-50489CRITICALWordPress Realty Workstation plugin <= 1.0.45 - Account Takeover vulnerabilityEPSS 0.5%CVE-2024-49604CRITICALWordPress Simple User Registration plugin <= 6.7 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2024-50487CRITICALWordPress MaanStore API plugin <= 1.0.1 - Account Takeover vulnerabilityEPSS 0.5%CVE-2024-49247CRITICALWordPress BuddyPress Better Registration plugin <= 1.6 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2023-39231HIGHPingFederate PingOne MFA IK Device Pairing Second Factor Authentication BypassEPSS 0.5%CVE-2024-13553CRITICALSMS Alert Order Notifications – WooCommerce <= 3.7.9 - Unauthenticated Account Takeover/Privilege EscalationEPSS 0.5%CVE-2026-2095CRITICALFlowring|Agentflow - Authentication BypassEPSS 0.5%CVE-2026-30079CRITICALIn OpenAirInterface V2.2.0 AMF, Out of sequence messages causes incorrect state transition during UE registration procedure. This allows autEPSS 0.5%CVE-2024-10438HIGHSunnet eHRD CTMS - Authentication BypassEPSS 0.5%CVE-2026-27049CRITICALWordPress Jobica Core plugin <= 1.4.2 - Account Takeover vulnerabilityEPSS 0.5%CVE-2025-24846HIGHAuthentication bypass vulnerability exists in FutureNet AS series (Industrial Routers) provided by Century Systems Co., Ltd. If this vulneraEPSS 0.5%CVE-2025-8995CRITICALAuthenticator Login - Highly critical - Access bypass - SA-CONTRIB-2025-096EPSS 0.5%CVE-2026-33591CRITICALAuthentication bypass on WaptServerEPSS 0.5%CVE-2025-9313CRITICALUnauthorized database access in Asseco mMedicaEPSS 0.5%CVE-2025-30184CRITICALCyberData 011209 SIP Emergency Intercom Authentication Bypass Using an Alternate Path or ChannelEPSS 0.5%