Fallos del tipo CWE-862

8660 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-54837HIGHWordPress Intranet & Private Site – All-In-One Intranet plugin <= 1.8.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-61943HIGHWordPress WPDM – Premium Packages plugin <= 6.2.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-45209HIGHWordPress MyCryptoCheckout plugin <= 2.161 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-54847HIGHWordPress Stylish Cost Calculator plugin <= 8.3.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-9616MEDIUMGenerate Security.txt <= 1.0.12 - Missing Authorization to Authenticated (Subscriber+) Security.txt Deletion via delete_securitytxt AJAX ActionEPSS 0.4%CVE-2025-46247MEDIUMWordPress Appointment Booking Calendar plugin <= 1.3.92 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-8688MEDIUMAdvance Nav Menu Manager <= 1.3 - Missing Authorization to Authenticated (Subscriber+) Nav Menu Item Modification via anmm_save_menu_data AJAX ActionEPSS 0.4%CVE-2026-52711HIGHWordPress WooCommerce POS plugin <= 1.8.14 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-32472HIGHWordPress Online Contact Widget plugin <= 1.3.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-84821HIGHWordPress WP Fast Total Search plugin <= 1.82.284 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-74021HIGHWordPress Chaplin theme <= 2.6.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-32495HIGHWordPress WP Terms Popup plugin <= 2.10.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-19948MEDIUMCozy Blocks <= 2.2.17 - Missing Authorization to Unauthenticated Unpublished Product Information Disclosure via 'wishlistData' ParameterEPSS 0.4%CVE-2026-55433MEDIUMCoder: Devcontainer recreate endpoint missing write authorization allows read-only roles to destroy containersEPSS 0.4%CVE-2026-83628MEDIUMTheme My Login <= 7.1.15 - Authenticated (Subscriber+) Missing Authorization to Unauthorized Multisite Subsite Creation via 'gimmeanotherblog' Signup StageEPSS 0.4%CVE-2023-51499MEDIUMWordPress WooCommerce Shipping Per Product plugin <= 2.5.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-28567HIGHWordPress WP Sort Order plugin <= 1.3.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-40870HIGHDecidim's comments API allows access to all commentable resourcesEPSS 0.4%CVE-2026-64814HIGHIn JetBrains IntelliJ IDEA before 2026.2 unauthorized file access was possible in a Remote Development sessionEPSS 0.4%CVE-2024-54227MEDIUMWordPress Minimum and Maximum Quantity for WooCommerce plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.4%