Fallos del tipo CWE-862

8604 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2022-42884MEDIUMWordPress WIP Custom Login Plugin <= 1.2.7 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2026-47346HIGHTYPO3 CMS - Broken Access Control in Form FrameworkEPSS 0.4%CVE-2025-31848MEDIUMWordPress WordPress Adverts Plugin plugin <= 1.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31765MEDIUMWordPress GDPR Cookie Notice plugin <= 1.2.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31777MEDIUMWordPress Clockinator Lite plugin <= 1.0.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-72681MEDIUMMissing Authorization in Kibana Leading to Privilege Escalation and Information DisclosureEPSS 0.4%CVE-2023-27428MEDIUMWordPress WP users media plugin <= 4.2.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-29239MEDIUMWordPress LuckyWP Scripts Control plugin <= 1.2.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32675MEDIUMWordPress Order Limit for WooCommerce plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-8690MEDIUMRentMy Real-Time Rental Management Plugin <= 4.0.4.1 - Missing Authorization to Unauthenticated Settings Update via rentmy_cdn_request AJAX ActionEPSS 0.4%CVE-2024-30529MEDIUMWordPress Tainacan plugin <= 0.20.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-12097MEDIUMUser Management <= 1.2 - Missing Authorization to Unauthenticated Plugin Settings ModificationEPSS 0.4%CVE-2024-32951MEDIUMWordPress Max Addons Pro for Bricks plugin <= 1.6.1 - Unauthenticated Plugin Settings Reset vulnerabilityEPSS 0.4%CVE-2026-76633HIGHWeGIA < 3.9.2 Authorization Bypass Password Change via alterarSenhaEPSS 0.4%CVE-2024-33919MEDIUMWordPress RomethemeKit For Elementor plugin <= 1.4.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-42682CRITICALWordPress wpForo Forum plugin <= 3.0.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-57961MEDIUMWordPress CoDesigner plugin <= 4.29 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-4299MEDIUMMainWP Child Reports <= 2.2.6 - Missing Authorization to Authenticated (Subscriber+) Information Disclosure via Heartbeat APIEPSS 0.4%CVE-2026-24611CRITICALWordPress MetForm Pro plugin <= 3.9.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-55106MEDIUMauthentik: Unauthenticated LDAP directory data disclosureEPSS 0.4%