Fallos del tipo CWE-288

675 resultados

Controle de acesso inadequado

A aplicação falha em validar corretamente se um usuário tem permissão para executar uma ação ou acessar um recurso específico. Sem essa validação, um atacante consegue contornar restrições e executar operações que deveria estar proibido (ler dados sensíveis, modificar registros de outros usuários, acessar áreas administrativas, etc.).

Ejemplo

Um sistema bancário permite que qualquer usuário autenticado mude a senha de qualquer outra conta apenas alterando o ID de usuário na requisição, sem verificar se aquele usuário é realmente o dono da conta ou um administrador autorizado.

Cómo mitigar

Implemente verificações de autorização em toda requisição sensível: valide se o usuário logado é realmente quem deveria estar fazendo aquela ação (propriedade, role, permissão explícita). Centralize essa lógica em um componente de controle de acesso reutilizável e teste-a sistematicamente com usuários de diferentes perfis.

CVE-2026-72691HIGHOpenSignLabs opensignserver - Authentication BypassEPSS 0.4%CVE-2023-34335HIGHAMI BMC contains a vulnerability in the IPMI handler, where an unauthenticated host is allowed to write to a host SPI flash, bypassing securEPSS 0.4%CVE-2026-66465CRITICALWordPress Cartify theme <= 1.3.0.1 - Account Takeover vulnerabilityEPSS 0.4%CVE-2026-57980MEDIUMMicrosoft Edge (Chromium-based) Tampering VulnerabilityEPSS 0.4%CVE-2026-66453CRITICALWordPress Salon booking system plugin <= 10.30.26 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-34581HIGHgoshs has Auth Bypass via Share TokenEPSS 0.4%CVE-2022-3614MEDIUMIn affected versions of Octopus Deploy users of certain browsers using AD to sign-in to Octopus Server were able to bypass authentication chEPSS 0.4%CVE-2026-42378MEDIUMWordPress WP Full Stripe Free plugin <= 8.4.1 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2020-5384HIGHAuthentication Bypass Vulnerability RSA MFA Agent 2.0 for Microsoft Windows contains an Authentication Bypass vulnerability. A local unautheEPSS 0.4%CVE-2026-56243HIGHCapgo - Hashed API Key Enforcement Bypass via PostgREST/RLS PlaneEPSS 0.4%CVE-2026-39450HIGHWordPress FunnelKit Automations plugin <= 3.7.3 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2019-5451Bypass lock protection in the Nextcloud Android app prior to version 3.6.1 allows accessing the files when repeatedly opening and closing thEPSS 0.4%CVE-2025-31694HIGHTwo-factor Authentication (TFA) - Moderately critical - Access bypass - SA-CONTRIB-2025-023EPSS 0.4%CVE-2026-40785HIGHWordPress AutomatorWP plugin <= 5.6.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-81906MEDIUM[UNREVIEWED] OAuth Callback Login Bypasses Deactivated-Account ChecksEPSS 0.4%CVE-2026-73396HIGHWordPress MWB HubSpot for WooCommerce plugin <= 1.6.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-51452CRITICALIn TOTOLINK A7000R firmware 9.1.0u.6115_B20201022, an attacker can bypass login by sending a specific request through formLoginAuth.htm.EPSS 0.4%CVE-2026-31151CRITICALAn issue in the login mechanism of Kaleris YMS v7.2.2.1 allows attackers to bypass login verification to access the application 's resourcesEPSS 0.4%CVE-2025-64530HIGH@apollo/composition has Improper Enforcement of Access Control on Interface Types and FieldsEPSS 0.4%CVE-2025-1313HIGHNokri - Job Board WordPress Theme <= 1.6.3 - Authenticated (Subscriber+) Privilege Escalation via Account TakeoverEPSS 0.4%