Fallos del tipo CWE-862

8660 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-28571HIGHWordPress FormyChat plugin <= 2.15.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-29174MEDIUMWordPress SKU Label Changer For WooCommerce plugin <= 3.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-89138MEDIUMFilter Gallery <= 1.1.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Modification via 'image_id' Parameter via ufg_save_gallery AJAX ActionEPSS 0.4%CVE-2026-39534HIGHWordPress WP Directory Kit plugin <= 1.5.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-80433HIGHWordPress SureFeedback Client Site plugin <= 1.2.12 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-39513HIGHWordPress Easy Appointments plugin <= 3.12.21 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-27374HIGHWordPress WooCommerce Order Details plugin <= 3.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-3337MEDIUMLock WARP switch bypass by removing VPN profile on iOS mobile clientEPSS 0.4%CVE-2026-40870HIGHDecidim's comments API allows access to all commentable resourcesEPSS 0.4%CVE-2026-32498HIGHWordPress RegistrationMagic plugin <= 6.0.7.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-3321MEDIUMLock WARP switch feature bypass on WARP mobile client for iOSEPSS 0.4%CVE-2026-66441HIGHWordPress MultiVendorX plugin <= 5.0.10 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-64814HIGHIn JetBrains IntelliJ IDEA before 2026.2 unauthorized file access was possible in a Remote Development sessionEPSS 0.4%CVE-2024-34377MEDIUMWordPress Video Gallery – Api Gallery, YouTube and Vimeo, Link Gallery plugin <= 1.5.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-89406HIGHModula Image Gallery <= 3.0.1 - Missing Authorization to Unauthenticated Private Gallery Image Disclosure via 'modula_gallery_id' and 'modula_image_id' ParametersEPSS 0.4%CVE-2026-83628MEDIUMTheme My Login <= 7.1.15 - Authenticated (Subscriber+) Missing Authorization to Unauthorized Multisite Subsite Creation via 'gimmeanotherblog' Signup StageEPSS 0.4%CVE-2026-52711HIGHWordPress WooCommerce POS plugin <= 1.8.14 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-39490HIGHWordPress JupiterX Core plugin <= 4.14.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-61943HIGHWordPress WPDM – Premium Packages plugin <= 6.2.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-45209HIGHWordPress MyCryptoCheckout plugin <= 2.161 - Broken Access Control vulnerabilityEPSS 0.4%