Fallos del tipo CWE-288

675 resultados

Controle de acesso inadequado

A aplicação falha em validar corretamente se um usuário tem permissão para executar uma ação ou acessar um recurso específico. Sem essa validação, um atacante consegue contornar restrições e executar operações que deveria estar proibido (ler dados sensíveis, modificar registros de outros usuários, acessar áreas administrativas, etc.).

Ejemplo

Um sistema bancário permite que qualquer usuário autenticado mude a senha de qualquer outra conta apenas alterando o ID de usuário na requisição, sem verificar se aquele usuário é realmente o dono da conta ou um administrador autorizado.

Cómo mitigar

Implemente verificações de autorização em toda requisição sensível: valide se o usuário logado é realmente quem deveria estar fazendo aquela ação (propriedade, role, permissão explícita). Centralize essa lógica em um componente de controle de acesso reutilizável e teste-a sistematicamente com usuários de diferentes perfis.

CVE-2026-22037HIGH@fastify/express vulnerable to Improper Handling of URL Encoding (Hex Encoding)EPSS 0.4%CVE-2022-36249MEDIUMShop Beat Services Vulnerable To Bypass 2FA via APIsEPSS 0.4%CVE-2026-57698MEDIUMWordPress Abandoned Cart Recovery for WooCommerce plugin <= 1.1.12 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2023-31152MEDIUMAuthentication Bypass Using an Alternate Path or ChannelEPSS 0.4%CVE-2026-1779HIGHUser Registration & Membership <= 5.1.2 - Authentication BypassEPSS 0.4%CVE-2026-45217MEDIUMWordPress Stripe Payment Gateway for WooCommerce plugin <= 5.0.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-1241HIGHAuthentication Bypass Using an Alternate Path or Channel in Pelco, Inc. Sarix Pro 3 Series IP CamerasEPSS 0.3%CVE-2025-24206HIGHAn authentication issue was addressed with improved state management. This issue is fixed in iOS 18.4 and iPadOS 18.4, iPadOS 17.7.6, macOS EPSS 0.3%CVE-2025-8093HIGHAuthenticator Login - Moderately critical - Access bypass - SA-CONTRIB-2025-098EPSS 0.3%CVE-2026-16639CRITICALInternationalization Single Sign-On - Critical - Access bypass - SA-CONTRIB-2026-081EPSS 0.3%CVE-2025-22230HIGHAuthentication bypass vulnerabilityEPSS 0.3%CVE-2025-67507HIGHFilament's multi-factor authentication (app) recovery codes can be used multiple timesEPSS 0.3%CVE-2026-23480MEDIUMBlinko: Low Privilege User Privilege Escalation - upsertUser EndpointEPSS 0.3%CVE-2026-25357HIGHWordPress Ultimate Membership Pro plugin <= 13.7 - Account Takeover vulnerabilityEPSS 0.3%CVE-2025-66238HIGHSunbird DCIM dcTrack and Power IQ Authentication Bypass Using an Alternate Path or ChannelEPSS 0.3%CVE-2026-25406HIGHWordPress Tutor LMS Pro plugin <= 3.9.4 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2024-44286HIGHThis issue was addressed through improved state management. This issue is fixed in macOS Sequoia 15.1. An attacker with physical access can EPSS 0.3%CVE-2026-30777MEDIUMEC-CUBE provided by EC-CUBE CO.,LTD. contains a multi-factor authentication (MFA) bypass vulnerability. An attacker who has obtained a validEPSS 0.3%CVE-2025-12466HIGHSimple OAuth (OAuth2) & OpenID Connect - Critical - Access bypass - SA-CONTRIB-2025-114EPSS 0.3%CVE-2020-10048A vulnerability has been identified in SIMATIC PCS 7 (All versions), SIMATIC WinCC (All versions < V7.5 SP2). Due to an insecure password veEPSS 0.3%