Fallos del tipo CWE-862

8621 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-77132MEDIUMTYPO3 CMS - Information Disclosure via Backend Localization WizardEPSS 0.4%CVE-2026-52821MEDIUMKimai: Improper Authorization in Kimai Activity Creation with Preset Project Allows Creation Under Unauthorized ProjectsEPSS 0.4%CVE-2024-1093MEDIUMChange Memory Limit <= 1.0 - Missing Authorization via admin_logic()EPSS 0.4%CVE-2022-44549HIGHThe LBS module has a vulnerability in geofencing API access. Successful exploitation of this vulnerability may cause third-party apps to accEPSS 0.4%CVE-2026-13227HIGHERPNext v16.25.0 - Improper authorization in Prospect opportunities APIEPSS 0.4%CVE-2026-45704HIGHPimcore: CustomReports Share BypassEPSS 0.4%CVE-2026-54810HIGHWordPress Nexi XPay plugin <= 8.3.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-65495HIGHWordPress Dokan Pro plugin <= 5.0.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-37425MEDIUMWordPress Newspack Blocks plugin <= 3.0.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-25443HIGHWordPress Fraud Prevention For Woocommerce plugin <= 2.3.3 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2026-93344HIGHMarketKing < 2.1.72 Missing Authorization via marketking_get_page_content AJAXEPSS 0.4%CVE-2025-69134HIGHWordPress OpenAI Chatbot for WordPress – Helper plugin <= 1.1.4 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2026-27388HIGHWordPress DesignThemes Booking Manager plugin <= 2.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-47698HIGHWordPress Japanized For WooCommerce plugin <= 2.6.4 - Multiple Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-49859MEDIUMWordPress Login With Ajax plugin <= 4.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-33761MEDIUMAVideo: Unauthenticated Access to Scheduler Plugin Endpoints Leaks Scheduled Tasks, Email Content, and User MappingsEPSS 0.4%CVE-2021-24968—Ultimate FAQ < 2.1.2 - Subscriber+ Arbitrary FAQ CreationEPSS 0.4%CVE-2026-90768HIGHCAPEv2 through commit 471ee4b REST API Task Endpoints Missing Ownership CheckEPSS 0.4%CVE-2026-65959MEDIUMVitess: Missing authorization on vttablet /debug/vrlog exposes live VReplication SQL dataEPSS 0.4%CVE-2026-30885MEDIUMWWBN AVideo - Unauthenticated IDOR - Playlist Information DisclosureEPSS 0.4%