Fallos del tipo CWE-862

8605 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-11271HIGHWordPress Webinar Plugin – WebinarPress <= 1.33.24 - Missing Authorization to Authenticated (Subscriber+) Webinar UpdatesEPSS 0.4%CVE-2023-50898MEDIUMWordPress Image Optimizer, Resizer and CDN – Sirv plugin <= 7.1.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-52220MEDIUMWordPress MonsterInsights plugin <= 8.21.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-58432MEDIUMMissing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for Critical Resource and Exposure of Sensitive Information to an Unauthorized Actor in code.gitea.io/giteaEPSS 0.4%CVE-2024-6303CRITICALMissing Authorization in ConduitEPSS 0.4%CVE-2024-43929MEDIUMWordPress JobSearch WP Job Board WordPress Plugin plugin <= 2.5.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-21252HIGHVulnerability in the Oracle Product Hub product of Oracle E-Business Suite (component: Item Catalog). Supported versions that are affected EPSS 0.4%CVE-2024-53785MEDIUMWordPress Chatter plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-6814HIGHBooking X 1.0 - 1.1.2 - Missing Authorization to Unauthenticated Sensitive Information Disclosure via export_now() FunctionEPSS 0.4%CVE-2024-2844MEDIUMEasy Appointments <= 3.11.18 - Insufficient AuthorizationEPSS 0.4%CVE-2024-54384MEDIUMWordPress Falcon – WordPress Optimizations & Tweaks plugin <= 2.8.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-86077MEDIUMn8n: Anonymous Approval-Gate Bypass via Reused resumeToken over the Chat WebSocketEPSS 0.4%CVE-2023-47822MEDIUMWordPress MP3 Audio Player for Music, Radio & Podcast by Sonaar plugin <= 4.10 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-42993MEDIUMMissing Authorization Check in SAP S/4HANA (Enterprise Event Enablement)EPSS 0.4%CVE-2026-67527HIGHOpenProject: Improper Access Control through /api/v3/work_packages/<X.id> via PATCH parameter "fileLinks"EPSS 0.4%CVE-2024-21250HIGHVulnerability in the Oracle Process Manufacturing Product Development product of Oracle E-Business Suite (component: Quality Manager SpecifiEPSS 0.4%CVE-2023-5712MEDIUMSystem Dashboard <= 2.8.7 - Missing Authorization to Information Disclosure (sd_global_value)EPSS 0.4%CVE-2024-6698HIGHFundEngine – Donation and Crowdfunding Platform <= 1.7.0 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.4%CVE-2024-1716MEDIUMAdmin Bar Remover <= 1.0.2.2 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.4%CVE-2026-6834HIGHaEnrich|a+HRD - Missing AuthorizationEPSS 0.4%