Fallos del tipo CWE-862

8626 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-77140HIGHBroken Access Control in extension "Telephone Directory" (telephonedirectory)EPSS 0.4%CVE-2026-77143HIGHBroken Access Control in extension "Forum" (pforum)EPSS 0.4%CVE-2025-14460MEDIUMPiraeus Bank WooCommerce Payment Gateway <= 3.1.4 - Missing Authorization to Unauthenticated Arbitrary Order Status ChangeEPSS 0.4%CVE-2024-1385HIGHWP-Stateless – Google Cloud Storage <= 3.4.0 - Missing Authorization to Limited Arbitrary Options UpdateEPSS 0.4%CVE-2026-16285HIGHWooCommerce Product Attachment < 2.3.3 - Unauthenticated Arbitrary Media DownloadEPSS 0.4%CVE-2024-1771MEDIUMTotal <= 2.1.59 - Missing Authorization to Authenticated (Subscriber+) Sections UpdateEPSS 0.4%CVE-2026-12082HIGHPraison AI SEO < 5.0.7 - Unauthenticated Multiple Missing Authorization (Post Permalink Modification, Plugin Settings Disclosure)EPSS 0.4%CVE-2026-18789HIGHEzoic < 2.23.1 - Unauthenticated Database Export via Content Export REST RoutesEPSS 0.4%CVE-2026-87537HIGHMissing authorization in Extensions in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer proceEPSS 0.4%CVE-2026-90941MEDIUMnovel-plus through 5.3.3 Missing Authorization on the Admin Book Download EndpointEPSS 0.4%CVE-2024-5710MEDIUMImproper Access Control in Team Management in berriai/litellmEPSS 0.4%CVE-2023-6742MEDIUMEnvira Gallery Lite <= 1.8.7.2 - Missing Authorization to Gallery Modification via envira_gallery_insert_imagesEPSS 0.4%CVE-2026-12710CRITICALMissing Authorization in Application Integration QueryEngineTaskEPSS 0.4%CVE-2024-32804MEDIUMWordPress WP GoToWebinar plugin <= 14.46 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-10399MEDIUMDownload Monitor <= 5.0.13 - Missing Authorization to Sensitive Information ExposureEPSS 0.4%CVE-2024-1686MEDIUMThank You Page Customizer for WooCommerce – Increase Your Sales <= 1.1.2 - Missing Authorization to Authenticated (Subscriber+) Data ExportEPSS 0.4%CVE-2026-78069CRITICALJoomla Extension - j2commerce.com - Missing authorization on Apps controller delegation chain in J2Store 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6EPSS 0.4%CVE-2024-37094HIGHWordPress MasterStudy LMS plugin <= 3.2.12 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-77141HIGHBroken Access Control in extension "Club Directory" (clubdirectory)EPSS 0.4%CVE-2022-45349MEDIUMWordPress Betheme premium theme <= 26.6.1 - Broken Access Control vulnerabilityEPSS 0.4%