Fallos del tipo CWE-862

8606 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-12431MEDIUMMissing Authorization in GitLabEPSS 0.4%CVE-2022-45826MEDIUMWordPress Sunshine Photo Cart plugin <= 2.9.13 - Auth. Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-56279HIGHCapgo - Information Disclosure via get_orgs_v7 RPC EndpointEPSS 0.4%CVE-2026-86347HIGHMISP Missing Authorization on Template File Upload Allows Authenticated Disk ExhaustionEPSS 0.4%CVE-2026-61718MEDIUMbunkerweb: Read-only Web UI users can delete job cache files due to missing authorization on /cache/ routesEPSS 0.4%CVE-2025-8593HIGHGSheetConnector For Gravity Forms <= 1.3.27 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin InstallationEPSS 0.4%CVE-2023-4947MEDIUMWooCommerce EAN Payment Gateway < 6.1.0 - Missing Authorization to Authenticated (Contributor+) EAN UpdateEPSS 0.4%CVE-2025-22541MEDIUMWordPress WP Delete Post Copies plugin <= 5.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-33931MEDIUMWordPress JW Player for WordPress plugin <= 2.3.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-24652MEDIUMWordPress WP Duplicate plugin <= 1.1.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2021-25013—Qubely < 1.7.8 - Subscriber+ Arbitrary Post DeletionEPSS 0.4%CVE-2025-22534MEDIUMWordPress Slides & Presentations Plugin <= 0.0.39 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-6663MEDIUMGWD Connect <= 2.9 - Unauthenticated Limited Code Execution via update_agentEPSS 0.4%CVE-2024-0595MEDIUMAwesome Support – WordPress HelpDesk & Support Plugin <= 6.1.7 - Missing Authorization via wpas_get_users()EPSS 0.4%CVE-2026-8681MEDIUMEssential Chat Support <= 1.0.1 - Missing Authorization to Unauthenticated Settings Reset via 'ecs_reset_settings' ParameterEPSS 0.4%CVE-2025-13772HIGHMissing Authorization in GitLabEPSS 0.4%CVE-2025-62022HIGHWordPress BuddyPress plugin <= 14.3.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-22543MEDIUMWordPress ST Gallery WP plugin <= 1.0.8 - Settings Change vulnerabilityEPSS 0.4%CVE-2025-24633MEDIUMWordPress Build Private Store For Woocommerce plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-62614HIGHBookLore Media API Authentication BypassEPSS 0.4%