Fallos del tipo CWE-862

8626 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-86765HIGHSnipe-IT 8.6.3 Authorization Bypass via Asset Update EndpointEPSS 0.4%CVE-2022-45349MEDIUMWordPress Betheme premium theme <= 26.6.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-37477MEDIUMWordPress Newspack Content Converter plugin <= 0.1.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-14843MEDIUMWizit Gateway for WooCommerce <= 1.3.1 - Missing Authentication to Unauthenticated Arbitrary Order CancellationEPSS 0.4%CVE-2023-36509MEDIUMWordPress CHP Ads Block Detector plugin <= 3.9.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-1355MEDIUMMissing Authorization Check in GitHub Enterprise Server Allows Unauthorized Uploads to Repository Migration ExportsEPSS 0.4%CVE-2023-25446HIGHWordPress HappyFiles Pro plugin <= 1.8.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-66311MEDIUMMicrosoft Edge (Chromium-based) Tampering VulnerabilityEPSS 0.4%CVE-2022-40203MEDIUMWordPress Advanced Dynamic Pricing for WooCommerce Plugin <= 4.1.5 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2025-62256MEDIUMLiferay Portal 7.4.0 through 7.4.3.109, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023.Q3.1 through 2023.Q3.7, 7.4 GA through update 92, EPSS 0.4%CVE-2022-45352MEDIUMWordPress Betheme premium theme <= 26.6.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-33908MEDIUMWordPress WidgetKit plugin <= 2.5.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-23771MEDIUMWordPress Push Notification for Post and BuddyPress plugin <= 2.11 - Settings Change vulnerabilityEPSS 0.4%CVE-2022-2276—WP Edit Menu < 1.5.0 - Unauthenticated Arbitrary Post DeletionEPSS 0.4%CVE-2025-24753MEDIUMWordPress Kadence Blocks plugin <= 3.3.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-48881CRITICALWordPress TrueBooker plugin <= 1.1.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-38695MEDIUMWordPress WP GoToWebinar plugin <= 15.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-23515MEDIUMWordPress ts-tree plugin <= 0.1.1 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2024-43277MEDIUMWordPress UsersWP plugin <= 1.2.15 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-26960MEDIUMWordPress Small Package Quotes – Unishippers Edition plugin <= 2.4.9 - Broken Access Control vulnerabilityEPSS 0.4%