Fallos del tipo CWE-288

675 resultados

Controle de acesso inadequado

A aplicação falha em validar corretamente se um usuário tem permissão para executar uma ação ou acessar um recurso específico. Sem essa validação, um atacante consegue contornar restrições e executar operações que deveria estar proibido (ler dados sensíveis, modificar registros de outros usuários, acessar áreas administrativas, etc.).

Ejemplo

Um sistema bancário permite que qualquer usuário autenticado mude a senha de qualquer outra conta apenas alterando o ID de usuário na requisição, sem verificar se aquele usuário é realmente o dono da conta ou um administrador autorizado.

Cómo mitigar

Implemente verificações de autorização em toda requisição sensível: valide se o usuário logado é realmente quem deveria estar fazendo aquela ação (propriedade, role, permissão explícita). Centralize essa lógica em um componente de controle de acesso reutilizável e teste-a sistematicamente com usuários de diferentes perfis.

CVE-2024-9930CRITICALExtensions by HocWP Team <= 0.2.3.2 - Authentication BypassEPSS 0.6%CVE-2025-63217CRITICALThe Itel DAB MUX (IDMUX build c041640a) is vulnerable to Authentication Bypass due to improper JWT validation across devices. Attackers can EPSS 0.6%CVE-2024-9931CRITICALWux Blog Editor <= 3.0.0 - Authentication Bypass to AdministratorEPSS 0.6%CVE-2026-27842CRITICALAuthentication bypass issue exists in MR-GM5L-S1 and MR-GM5A-L1, which may allow an attacker to bypass authentication and change the device EPSS 0.6%CVE-2024-46887MEDIUMThe web server of affected devices do not properly authenticate user request to the '/ClientArea/RuntimeInfoData.mwsl' endpoint. This could EPSS 0.6%CVE-2024-10002HIGHRover IDX <= 3.0.0.2905 - Authenticated (Subscriber+) Authentication Bypass to AdministratorEPSS 0.6%CVE-2025-11522CRITICALSearch & Go - Directory WordPress Theme <= 2.7 - Authentication Bypass to Privilege Escalation via Account TakeoverEPSS 0.6%CVE-2025-1671CRITICALAcademist Membership <= 1.1.6 - Authentication Bypass via Account TakeoverEPSS 0.6%CVE-2026-31271CRITICALmegagao production_ssm v1.0 contains an authorization bypass vulnerability in the user addition functionality. The insert() method in UserCoEPSS 0.6%CVE-2026-2775CRITICALMitigation bypass in the DOM: HTML Parser componentEPSS 0.6%CVE-2024-31916HIGHIBM OpenBMC information disclosureEPSS 0.5%CVE-2025-7444CRITICALLoginPress Pro <= 5.0.1 - Authentication Bypass via WordPress.com OAuth providerEPSS 0.5%CVE-2025-1515CRITICALWP Real Estate Manager <= 2.8 - Authentication Bypass via Account TakeoverEPSS 0.5%CVE-2026-24206HIGHNVIDIA Triton Inference Server contains a vulnerability where an attacker could cause an authentication bypass. A successful exploit of thisEPSS 0.5%CVE-2026-49767CRITICALWordPress wpForo Forum plugin <= 3.1.0 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2025-68620CRITICALSignal K Server vulnerable to JWT Token Theft via WebSocket Enumeration and Unauthenticated PollingEPSS 0.5%CVE-2025-1564CRITICALSetSail Membership <= 1.0.3 - Authentication Bypass via Account TakeoverEPSS 0.5%CVE-2025-68860CRITICALWordPress Mobile builder plugin <= 1.4.2 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2026-65641CRITICALA vulnerability allowing an unauthenticated network attacker to coerce SMB authentication from the service account.EPSS 0.5%CVE-2025-43436HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in iOS 26.1 and iPadOS 26.1, macOS Tahoe 26.1, tvOS 26.1EPSS 0.5%