Fallos del tipo CWE-862

8594 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-4024MEDIUMRoyal Addons for Elementor <= 1.7.1056 - Missing Authorization to Unauthenticated Form Action Meta ModificationEPSS 0.5%CVE-2026-52892MEDIUMWekan: Read-only board members can create/modify/delete Custom Fields (privilege escalation via read-level authz on write ops)EPSS 0.5%CVE-2026-58176HIGHRuoYi-Vue-Plus - Missing Authorization on Workflow Task Management EndpointsEPSS 0.5%CVE-2026-17153MEDIUMAI Agent by SiteGround <= 1.2.7 - Missing Authorization to Authenticated (Contributor+) Arbitrary Media Upload via /generate-content REST EndpointEPSS 0.5%CVE-2025-42955LOWMissing authorization check in SAP Cloud ConnectorEPSS 0.5%CVE-2024-37510MEDIUMWordPress Donation Forms by Charitable plugin <= 1.8.1.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-16605HIGHMultiVendorX < 5.0.11 - Store Owner+ Cross-Vendor Store Takeover and Deletion via Missing AuthorizationEPSS 0.5%CVE-2026-87792HIGHMultiple authorization bypass in WordPress theme design-scuole-wordpress-themeEPSS 0.5%CVE-2026-31834HIGHUmbraco Affected by Vertical Privilege Escalation via Missing Authorization ChecksEPSS 0.5%CVE-2023-23854LOWSAP NetWeaver Application Server for ABAP and ABAP Platform - versions 700, 701, 702, 731, 740, 750, 751, 752, does not perform necessary auEPSS 0.5%CVE-2026-78328CRITICALA missing authorization vulnerability in the SonicWall Network Security Manager (NSM) On-Prem Management interface allows a lower-privilegedEPSS 0.5%CVE-2023-37885MEDIUMWordPress RealHomes theme <= 4.0.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-3553MEDIUMTutor LMS <= 2.6.2 - Missing Authorization to Unauthenticated Limited Options UpdateEPSS 0.5%CVE-2024-32688MEDIUMWordPress MyRewards plugin <= 5.3.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-33589MEDIUMWordPress KB Support plugin <= 1.6.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-2590HIGHMissing Authorization in answerdev/answerEPSS 0.5%CVE-2024-35672HIGHWordPress Netgsm plugin <= 2.9.19 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-2033MEDIUMVideo Conferencing with Zoom <= 4.4.5 - Sensitive Information ExposureEPSS 0.5%CVE-2026-90939HIGHnovel-plus through 5.3.3 Missing Authorization on the Admin /sys/user/list EndpointEPSS 0.5%CVE-2021-4447HIGHEssential Addons for Elementor <= 4.6.4 - Authenticated (Contributor+) Privilege EscalationEPSS 0.5%