Fallos del tipo CWE-862

8596 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-3569MEDIUMLiaison Site Prober <= 1.2.1 - Missing Authorization to Unauthenticated Information Exposure in '/logs' REST API EndpointEPSS 0.5%CVE-2025-11372MEDIUMLearnPress – WordPress LMS Plugin <= 4.2.9.3 - Missing Authorization to Unauthenticated Database Table ManipulationEPSS 0.5%CVE-2025-23916MEDIUMWordPress WP Meetup plugin <= 2.3.0 - Settings Change vulnerabilityEPSS 0.5%CVE-2026-6798MEDIUM2Download Connector for 2DL Hosted Checkout <= 0.1.5 - Missing Authorization to Unauthenticated Sensitive Customer Subscription Data Exposure via 'ToDownload_email' ParameterEPSS 0.5%CVE-2025-24604MEDIUMWordPress VForm plugin <= 3.0.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-23778MEDIUMWordPress User Sync ActiveCampaign plugin <= 1.3.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-15406MEDIUMPHPGurukul Online Course Registration authorizationEPSS 0.5%CVE-2025-23761MEDIUMWordPress Woo Tuner plugin <= 0.1.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-24571MEDIUMWordPress WP Fast Total Search plugin <= 1.78.258 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-4683MEDIUMSmartcat Translator for WPML <= 3.1.77 - Missing Authorization to Unauthenticated Plugin Settings UpdateEPSS 0.5%CVE-2025-1309HIGHUiPress lite | Effortless custom dashboards, admin themes and pages <= 3.5.04 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.5%CVE-2025-31338MEDIUMWisdom Master Pro - Missing AuthorizationEPSS 0.5%CVE-2026-7558MEDIUMAge Verification & Identity Verification by Token of Trust <= 4.0.2 - Missing Authorization to Unauthenticated Information Exposure via 'tot_export_table' ParameterEPSS 0.5%CVE-2024-3869MEDIUMCustomer Reviews for WooCommerce <= 5.46.0 - Missing Authorization to Authenticated (Subscriber+) Coupon SearchEPSS 0.5%CVE-2026-59216HIGHOpen WebUI: Cross-user code-interpreter and tool execution via unvalidated Socket.IO event-caller session_idEPSS 0.5%CVE-2026-92460HIGHyshop-crm through 2.1.3 Missing Authorization via CRM Operation-Log ListingEPSS 0.5%CVE-2025-30877LOWWordPress Quiz Cat plugin <= 3.0.8 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-100744MEDIUMcoollabsio Coolify Route-Level Middleware CanUpdateResource.php authorizationEPSS 0.5%CVE-2026-6214MEDIUMForminator Forms <= 1.53.0 - Missing Authorization to Authenticated (Subscriber+) Scheduled Form Submission Export via forminator_export_entries Action on wp_loaded HookEPSS 0.5%CVE-2026-45552CRITICALRoxy-WI: Cross-tenant authorization bypass on /install/* — guest can run Ansible / SSH on every registered serverEPSS 0.5%