Fallos del tipo CWE-288

675 resultados

Controle de acesso inadequado

A aplicação falha em validar corretamente se um usuário tem permissão para executar uma ação ou acessar um recurso específico. Sem essa validação, um atacante consegue contornar restrições e executar operações que deveria estar proibido (ler dados sensíveis, modificar registros de outros usuários, acessar áreas administrativas, etc.).

Ejemplo

Um sistema bancário permite que qualquer usuário autenticado mude a senha de qualquer outra conta apenas alterando o ID de usuário na requisição, sem verificar se aquele usuário é realmente o dono da conta ou um administrador autorizado.

Cómo mitigar

Implemente verificações de autorização em toda requisição sensível: valide se o usuário logado é realmente quem deveria estar fazendo aquela ação (propriedade, role, permissão explícita). Centralize essa lógica em um componente de controle de acesso reutilizável e teste-a sistematicamente com usuários de diferentes perfis.

CVE-2023-41351CRITICALChunghwa Telecom NOKIA G-040W-Q - Broken Access ControlEPSS 0.8%CVE-2024-9501CRITICALWp Social Login and Register Social Counter <= 3.0.7 - Authentication Bypass via WordPress.com OAuth providerEPSS 0.8%CVE-2026-48020HIGHTraefik StripPrefix Route-Level Auth Bypass via Path NormalizationEPSS 0.8%CVE-2025-31022CRITICALWordPress PayU India plugin < 3.8.8 - Account Takeover vulnerabilityEPSS 0.8%CVE-2024-54296CRITICALWordPress CoSchool LMS plugin <= 1.4.3 - Account Takeover vulnerabilityEPSS 0.8%CVE-2024-54295CRITICALWordPress ListApp Mobile Manager plugin <= 1.7.7 - Account Takeover vulnerabilityEPSS 0.8%CVE-2024-54297CRITICALWordPress vBSSO-lite plugin <= 1.4.3 - Account Takeover vulnerabilityEPSS 0.8%CVE-2024-54294CRITICALWordPress Firebase OTP Authentication plugin <= 1.0.1 - Account Takeover vulnerabilityEPSS 0.8%CVE-2025-0316CRITICALWP Directorybox Manager <= 2.5 - Authentication BypassEPSS 0.7%CVE-2024-12857CRITICALAdForest <= 5.1.8 - Authentication BypassEPSS 0.7%CVE-2025-53099MEDIUMSentry Missing Invalidation of Authorization Codes During OAuth Exchange and RevocationEPSS 0.7%CVE-2025-5821CRITICALCase Theme User <= 1.0.3 - Authentication Bypass via Social LoginEPSS 0.7%CVE-2025-49901CRITICALWordPress Simple Link Directory plugin < 14.8.1 - Broken Authentication vulnerabilityEPSS 0.7%CVE-2026-57807CRITICALWordPress OAuth Single Sign On - SSO (OAuth Client) plugin <= 38.5.8 - Broken Authentication vulnerabilityEPSS 0.7%CVE-2026-40630CRITICALSenseLive X3050 Authentication bypass using an alternate path or channelEPSS 0.7%CVE-2023-43045MEDIUMIBM Sterling Partner Engagement Manager security bypassEPSS 0.7%CVE-2024-3496HIGHAuthentication Bypass VulnerabilityEPSS 0.7%CVE-2024-1646HIGHAuthentication Bypass in parisneo/lollms-webuiEPSS 0.7%CVE-2024-6397CRITICALInstaWP Connect – 1-click WP Staging & Migration <= 0.1.0.44 - Authentication Bypass to AdminEPSS 0.7%CVE-2020-17409MEDIUMThis vulnerability allows network-adjacent attackers to disclose sensitive information on affected installations of NETGEAR R6120, R6080, R6EPSS 0.7%