Weaknesses of type CWE-863

3,045 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-34532CRITICALParse Server: Cloud function validator bypass via prototype chain traversalEPSS 0.5%CVE-2025-66170MEDIUMApache CloudStack: Any user can list backups that they should not have access toEPSS 0.5%CVE-2024-43131HIGHWordPress Docket (WooCommerce Collections / Wishlist / Watchlist) plugin < 1.7.0 - Unauthenticated Arbitrary Post/Page Deletion vulnerabilityEPSS 0.5%CVE-2024-6202CRITICALHaloITSM - SAML XML Signature Wrapping (XSW)EPSS 0.5%CVE-2024-24751MEDIUMBroken Access Control in Backend Module in sf_event_mgtEPSS 0.5%CVE-2026-45226HIGHHeym < 0.0.21 Authorization Bypass in Workflow ExecutionEPSS 0.5%CVE-2026-73310HIGHXenForo < 2.3.13 OAuth2 Authorization Code Token Theft via redirect_uri BypassEPSS 0.5%CVE-2024-42773CRITICALAn Incorrect Access Control vulnerability was found in /admin/edit_room_controller.php in Kashipara Hotel Management System v1.0, which alloEPSS 0.5%CVE-2026-41375HIGHOpenClaw < 2026.3.28 - Authorization Bypass in /phone arm and /phone disarm EndpointsEPSS 0.5%CVE-2026-52466CRITICALOpen Library Foundation VuFind v11.0.3 and v4.1 is vulnerable to toInorrect Access Control. The application fails to stop processing an incoEPSS 0.5%CVE-2022-43770MEDIUMHitachi Vantara Pentaho Business Analytics Server - Incorrect AuthorizationEPSS 0.5%CVE-2026-54803CRITICALWordPress SMS Alert Order Notifications plugin <= 3.9.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2023-24471HIGHInformation disclosure via the debug function in assertions in Guardian/CMC before 22.6.2EPSS 0.5%CVE-2023-37492MEDIUMMissing Authorization check in SAP NetWeaver AS ABAP and ABAP PlatformEPSS 0.5%CVE-2024-50310HIGHA vulnerability has been identified in SIMATIC CP 1543-1 V4.0 (6GK7543-1AX10-0XE0) (All versions >= V4.0.44 < V4.0.50). Affected devices do EPSS 0.5%CVE-2024-39322MEDIUMaimeos/ai-admin-jsonadm improper access control vulnerability allows editors to remove required recordsEPSS 0.5%CVE-2024-41964HIGHInsufficient permission checks in the language settings in Kirby CMSEPSS 0.5%CVE-2023-47827MEDIUMWordPress Events Addon for Elementor Plugin <= 2.1.3 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2024-23262MEDIUMThis issue was addressed with additional entitlement checks. This issue is fixed in iOS 16.7.6 and iPadOS 16.7.6, iOS 17.4 and iPadOS 17.4, EPSS 0.5%CVE-2026-32102HIGHOliveTin Unauthorized Action Output Disclosure via EventStreamEPSS 0.5%