Weaknesses of type CWE-288

675 results

Controle de acesso inadequado

A aplicação não valida corretamente quem pode acessar um recurso, função ou dado sensível. O atacante consegue contornar as verificações de autenticação ou autorização e executa ações não permitidas (ler dados de outro usuário, modificar configurações críticas, etc.). Essa é uma das falhas mais comuns e perigosas em desenvolvimento web e APIs.

Example

Uma API de banco de dados retorna dados do usuário ID 123 quando você requisita `/api/users/123`, mas não verifica se você é realmente o dono desse perfil ou um admin. Um atacante muda o ID na URL para `/api/users/456` e acessa dados de outro cliente sem nenhuma barreira.

How to mitigate

Sempre valide a identidade do usuário (autenticação) e depois confirme explicitamente se ele tem permissão para aquele recurso (autorização). Use tokens seguros, implemente controle de acesso baseado em papéis ou atributos, e teste cada endpoint com usuários diferentes para garantir que um não acessa dados do outro.

CVE-2026-72691HIGHOpenSignLabs opensignserver - Authentication BypassEPSS 0.4%CVE-2023-34335HIGHAMI BMC contains a vulnerability in the IPMI handler, where an unauthenticated host is allowed to write to a host SPI flash, bypassing securEPSS 0.4%CVE-2026-66465CRITICALWordPress Cartify theme <= 1.3.0.1 - Account Takeover vulnerabilityEPSS 0.4%CVE-2026-57980MEDIUMMicrosoft Edge (Chromium-based) Tampering VulnerabilityEPSS 0.4%CVE-2026-66453CRITICALWordPress Salon booking system plugin <= 10.30.26 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-34581HIGHgoshs has Auth Bypass via Share TokenEPSS 0.4%CVE-2022-3614MEDIUMIn affected versions of Octopus Deploy users of certain browsers using AD to sign-in to Octopus Server were able to bypass authentication chEPSS 0.4%CVE-2026-42378MEDIUMWordPress WP Full Stripe Free plugin <= 8.4.1 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2020-5384HIGHAuthentication Bypass Vulnerability RSA MFA Agent 2.0 for Microsoft Windows contains an Authentication Bypass vulnerability. A local unautheEPSS 0.4%CVE-2026-56243HIGHCapgo - Hashed API Key Enforcement Bypass via PostgREST/RLS PlaneEPSS 0.4%CVE-2026-39450HIGHWordPress FunnelKit Automations plugin <= 3.7.3 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2019-5451Bypass lock protection in the Nextcloud Android app prior to version 3.6.1 allows accessing the files when repeatedly opening and closing thEPSS 0.4%CVE-2025-31694HIGHTwo-factor Authentication (TFA) - Moderately critical - Access bypass - SA-CONTRIB-2025-023EPSS 0.4%CVE-2026-40785HIGHWordPress AutomatorWP plugin <= 5.6.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-81906MEDIUM[UNREVIEWED] OAuth Callback Login Bypasses Deactivated-Account ChecksEPSS 0.4%CVE-2026-73396HIGHWordPress MWB HubSpot for WooCommerce plugin <= 1.6.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-51452CRITICALIn TOTOLINK A7000R firmware 9.1.0u.6115_B20201022, an attacker can bypass login by sending a specific request through formLoginAuth.htm.EPSS 0.4%CVE-2026-31151CRITICALAn issue in the login mechanism of Kaleris YMS v7.2.2.1 allows attackers to bypass login verification to access the application 's resourcesEPSS 0.4%CVE-2025-64530HIGH@apollo/composition has Improper Enforcement of Access Control on Interface Types and FieldsEPSS 0.4%CVE-2025-1313HIGHNokri - Job Board WordPress Theme <= 1.6.3 - Authenticated (Subscriber+) Privilege Escalation via Account TakeoverEPSS 0.4%