Fallos del tipo CWE-862

8643 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-35631HIGHOpenClaw < 2026.3.22 - Missing Authorization Enforcement in Internal ACP Chat CommandsEPSS 0.4%CVE-2026-15320MEDIUMSipeed PicoClaw pico.go rt.ReloadConfig authorizationEPSS 0.4%CVE-2026-94000MEDIUMKeycloak-services: keycloak-services: delegated admin with manage-users can escalate to realm-admin via group membershipEPSS 0.4%CVE-2025-11380MEDIUMEverest Backup <= 2.3.5 - Missing Authorization to Unauthenticated Information ExposureEPSS 0.4%CVE-2024-49596MEDIUMDell Wyse Management Suite, version WMS 4.4 and prior, contain a Missing Authorization vulnerability. A high privileged attacker with remoteEPSS 0.4%CVE-2026-5371HIGHMonsterInsights <= 10.1.2 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure And Plugin Integration ResetEPSS 0.4%CVE-2024-34758MEDIUMWordPress FundEngine – Donation and Crowdfunding Platform plugin <= 1.6.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-47129HIGHNextCRM has Broken Access Control in Server Actions that allows any authenticated user to deactivate/activate arbitrary accountsEPSS 0.4%CVE-2025-12641MEDIUMAwesome Support – WordPress HelpDesk & Support Plugin <= 6.3.6 - Missing Authorization to Unauthenticated Role DemotionEPSS 0.4%CVE-2026-66375HIGHLow-privilege users may remove protected Artifactory metadataEPSS 0.4%CVE-2023-36695MEDIUMWordPress Sublanguage plugin <= 2.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-82245HIGHBudibase before 3.41.3 Missing Authorization License ManagementEPSS 0.4%CVE-2026-43572MEDIUMOpenClaw 2026.4.10 < 2026.4.14 - Missing Sender Authorization in Microsoft Teams SSO Invoke HandlerEPSS 0.4%CVE-2024-10535MEDIUMVideo Gallery for WooCommerce <= 1.31 - Missing Authorization to Unauthenticated Limited File DeletionEPSS 0.4%CVE-2024-8199MEDIUMReviews Feed – Add Testimonials and Customer Reviews From Google Reviews, Yelp, TripAdvisor, and More <= 1.1.2 - Missing Authorization to Authenticated (Subscriber+) Limited Settings UpdateEPSS 0.4%CVE-2023-5387MEDIUMFunnelforms Free <= 3.4 - Missing Authorization to Enable/Disable Dark ModeEPSS 0.4%CVE-2025-52950MEDIUMJuniper Security Director: Insufficient authorization for multiple endpoints in web interfaceEPSS 0.4%CVE-2025-22686MEDIUMWordPress CF7 Google Sheets Connector plugin <= 5.0.17 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-72808MEDIUMSiYuan before v3.7.4 Information Disclosure via getFileAnnotationEPSS 0.4%CVE-2026-74928HIGHWP Project Manager 2.1.0 - 4.0.6 - Unauthenticated Subscriber Account Creation via Trello Import RoutesEPSS 0.4%