Weaknesses of type CWE-288

675 results

Controle de acesso inadequado

A aplicação não valida corretamente quem pode acessar um recurso, função ou dado sensível. O atacante consegue contornar as verificações de autenticação ou autorização e executa ações não permitidas (ler dados de outro usuário, modificar configurações críticas, etc.). Essa é uma das falhas mais comuns e perigosas em desenvolvimento web e APIs.

Example

Uma API de banco de dados retorna dados do usuário ID 123 quando você requisita `/api/users/123`, mas não verifica se você é realmente o dono desse perfil ou um admin. Um atacante muda o ID na URL para `/api/users/456` e acessa dados de outro cliente sem nenhuma barreira.

How to mitigate

Sempre valide a identidade do usuário (autenticação) e depois confirme explicitamente se ele tem permissão para aquele recurso (autorização). Use tokens seguros, implemente controle de acesso baseado em papéis ou atributos, e teste cada endpoint com usuários diferentes para garantir que um não acessa dados do outro.

CVE-2026-6760CRITICALMitigation bypass in the Networking: Cookies componentEPSS 0.3%CVE-2026-36028MEDIUMA protection mechanism failure in the Code 27 Companion Hub allows an attacker with physical access to completely bypass kiosk restrictions EPSS 0.3%CVE-2024-13772MEDIUMCivi - Job Board & Freelance Marketplace WordPress Theme <= 2.1.6.1 - Authentication BypassEPSS 0.3%CVE-2026-35664MEDIUMOpenClaw < 2026.3.25 - DM Pairing Bypass via Legacy Card CallbacksEPSS 0.3%CVE-2026-2745MEDIUMAuthentication Bypass Using an Alternate Path or Channel in GitLabEPSS 0.3%CVE-2026-41059HIGHOAuth2 Proxy has an Authentication Bypass via Fragment Confusion in skip_auth_routes and skip_auth_regexEPSS 0.3%CVE-2026-29139HIGHGINA State Confusion Account TakeoverEPSS 0.3%CVE-2025-13475LOWCross-Tenant Access via Application Consent Mismanagement in Multiple WSO2 Products Allows Unauthorized Data ExposureEPSS 0.3%CVE-2026-54804HIGHWordPress Melhor Envio plugin <= 2.16.3 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2025-10531MEDIUMMitigation bypass in the Web Compatibility: Tooling componentEPSS 0.3%CVE-2026-25002HIGHWordPress LearnPress – Sepay Payment plugin <= 4.0.0 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2023-4957MEDIUMAuthentication Bypass on Zebra ZTCEPSS 0.3%CVE-2026-16647MEDIUMDisable Login Page - Moderately critical - Access bypass - SA-CONTRIB-2026-111EPSS 0.3%CVE-2026-67337HIGHbetter-auth before 1.4.9 Two-Factor Authentication Bypass via session.cookieCacheEPSS 0.3%CVE-2026-63587HIGHSMS Password Authorization Bypass via Failed Attempt CounterEPSS 0.3%CVE-2026-91143MEDIUMgoproxy through 15.3 Authentication Bypass via CONNECTEPSS 0.3%CVE-2026-3214MEDIUMCAPTCHA - Moderately critical - Access bypass - SA-CONTRIB-2026-015EPSS 0.3%CVE-2024-8012HIGHAn authentication bypass weakness in the message broker service of Ivanti Workspace Control before version 2025.2 (10.19.0.0) allows a localEPSS 0.3%CVE-2026-40780HIGHWordPress BookIt plugin < 2.5.4.1 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-20460MEDIUMIn Modem, there is a possible information disclosure due to improper input validation. This could lead to remote information disclosure, if EPSS 0.3%