Fallos del tipo CWE-862

8609 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-22541MEDIUMWordPress WP Delete Post Copies plugin <= 5.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-10579MEDIUMHustle – Email Marketing, Lead Generation, Optins, Popups <= 7.8.5 - Missing Authorization to Unpublished Form ExposureEPSS 0.4%CVE-2026-42670HIGHWordPress Five Star Restaurant Reservations plugin <= 2.7.14 - Payment Bypass vulnerabilityEPSS 0.4%CVE-2024-1089MEDIUMImageRecycle pdf & image compression <= 3.1.13 - Missing Authorization to Settings Update in optimizeAllOnEPSS 0.4%CVE-2026-27361HIGHWordPress Responsive Posts Carousel Pro plugin <= 15.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-28153HIGHWordPress Notification Master – Real-Time WordPress Notifications With Email, SMS, Webhooks & More plugin <= 1.7.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-35063HIGHMissing Authorization in OpenPLC_V3EPSS 0.4%CVE-2025-24589MEDIUMWordPress JSM Show Post Metadata plugin <= 4.6.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-22715HIGHWordPress WP Attractive Donations System - Easy Stripe & Paypal donations plugin <= 1.25 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2026-84719CRITICALAutomation-controller: automation-controller: workflowjobtemplate /copy/ deep-copy sanitizer omits instance_groups authorization (instancegroup use_role bypass to control-plane)EPSS 0.4%CVE-2025-47558HIGHWordPress MapSVG plugin < 8.6.13 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-31367HIGHWordPress Soledad theme <= 8.4.2 - Authenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-1657HIGHDirectory Listings WordPress plugin – uListing <= 2.2.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Meta Update and PHP Object InjectionEPSS 0.4%CVE-2023-35045MEDIUMWordPress Fat Rat Collect plugin <= 2.6.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-1945HIGHARForms Form Builder <= 1.6.4 - Missing Authorization to Authenticated(Subscriber+) Arbitrary Option DeletionEPSS 0.4%CVE-2023-5061MEDIUMMissing Authorization in GitLabEPSS 0.4%CVE-2026-47193HIGHOpenProject: Journal diff endpoint bypasses object, journal, and field visibility checksEPSS 0.4%CVE-2024-1562MEDIUMWooCommerce Google Sheet Connector <= 1.3.11 - Missing AuthorizationEPSS 0.4%CVE-2026-15345MEDIUMShortPixel Adaptive Images <= 3.11.5 - Missing Authorization to Authenticated (Subscriber+) Third-Party Plugin Option Modification via 'causer' ParameterEPSS 0.4%CVE-2023-25785MEDIUMWordPress WP Post Rating plugin <= 2.5 - Vote Manipulation VulnerabilityEPSS 0.4%