Fallos del tipo CWE-862

8605 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-33561HIGHWordPress XStore theme <= 9.3.8 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-2556MEDIUMWPCS – WordPress Currency Switcher Professional <= 1.1.9 - Missing Authorization to Arbitrary Custom Drop-Down Currency Switcher DeletionEPSS 0.4%CVE-2026-7621MEDIUMSMTP2GO for WordPress <= 1.16.0 - Missing Authorization to Authenticated (Subscriber+) Log Read/TruncateEPSS 0.4%CVE-2026-47721MEDIUMFUXA: Scheduler API missing admin check enables operator-to-admin escalation via scheduled device actionsEPSS 0.4%CVE-2026-48077MEDIUMOpenReception: GET appointment by ID returns full appointment record without authorizationEPSS 0.4%CVE-2026-6145MEDIUMUser Registration & Membership <= 5.1.5 - Unauthenticated Missing Authorization to Admin Approval Bypass via 'action' ParameterEPSS 0.4%CVE-2023-38394MEDIUMWordPress Jupiter X Core plugin <= 3.3.0 - Multiple Auth. Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-44554HIGHOpen WebUI: Knowledge Base Destruction and RAG Poisoning via Unauthorized Collection OverwriteEPSS 0.4%CVE-2026-33159MEDIUMCraft CMS: Unauthenticated users could execute project configuration sync operations that should be restricted trusted usersEPSS 0.4%CVE-2023-2555MEDIUMWPCS – WordPress Currency Switcher Professional <= 1.1.9 - Missing Authorization to Custom Drop-Down Currency Switcher CreationEPSS 0.4%CVE-2026-72798CRITICALSiYuan before v3.7.4 Information Disclosure via renderAttributeViewEPSS 0.4%CVE-2024-34378HIGHWordPress LeadConnector plugin <= 1.7 - API Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-4331MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 8.8.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Meta Deletion via 'b2s_reset_social_meta_tags' AJAX ActionEPSS 0.4%CVE-2026-12133MEDIUMJoomSport <= 5.7.8 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Group Deletion via season_groupdel AJAX actionEPSS 0.4%CVE-2026-72806MEDIUMSiYuan before v3.7.4 Authentication Bypass via Attribute ViewEPSS 0.4%CVE-2026-15336MEDIUMCatch Themes Demo Import <= 3.3 - Missing Authorization to Authenticated (Subscriber+) Single Plugin Installation via 'activate_plugin' ParameterEPSS 0.4%CVE-2023-52220MEDIUMWordPress MonsterInsights plugin <= 8.21.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-6303CRITICALMissing Authorization in ConduitEPSS 0.4%CVE-2024-43956MEDIUMWordPress MemberPress plugin <= 1.11.34 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-11271HIGHWordPress Webinar Plugin – WebinarPress <= 1.33.24 - Missing Authorization to Authenticated (Subscriber+) Webinar UpdatesEPSS 0.4%