Fallos del tipo CWE-698
17 resultadosExecução após redirecionamento
Fraqueza em que o código continua executando instruções críticas após chamar uma função de redirecionamento HTTP, em vez de parar imediatamente. Isso permite que lógica sensível (validação, autorização, operações de dados) rodepós o redirecionamento ser acionado, contornando restrições de segurança.
Um login falha, o código chama header('Location: /login') e depois prossegue para buscar dados do usuário do banco. Como o header não interrompe a execução em PHP, a query roda mesmo com o redirecionamento pendente, vindo ou não do cliente.
Use exit() ou return imediatamente após chamar redirecionamento (exemplo: header(...); exit;). Na prática, estruture o fluxo com if/else claro para que código sensível fique em branches exclusivas, nunca após redirect.