Fallos del tipo CWE-862

8664 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-12413MEDIUMMarketKing — Ultimate WooCommerce Multivendor Marketplace Solution <= 2.0.00 - Missing AuthorizationEPSS 0.4%CVE-2023-28416MEDIUMWordPress Chankhe theme <= 1.0.5 - Authenticated Arbitrary Plugin Activation vulnerabilityEPSS 0.4%CVE-2026-12113MEDIUMAppointment Booking Calendar <= 1.4.02 - Missing Authorization to Authenticated (Contributor+) Sensitive Information DisclosureEPSS 0.4%CVE-2024-50423MEDIUMWordPress Templately plugin <= 3.1.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-47830MEDIUMWordPress Live Preview for Contact Form 7 plugin <= 1.2.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-44148MEDIUMWordPress Astra Bulk Edit plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-1931MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization in 'deleteCssAndJsCacheToolbar'EPSS 0.4%CVE-2025-67942MEDIUMWordPress Peach Payments Gateway plugin <= 3.3.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-2174MEDIUMBadgeOS <= 3.7.1.6 - Missing Authorization in delete_badgeos_log_entriesEPSS 0.4%CVE-2023-1929MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization in 'wpfc_purgecache_varnish_callback'EPSS 0.4%CVE-2023-1928MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization in 'wpfc_preload_single_callback'EPSS 0.4%CVE-2026-31266HIGHCraft CMS 5.9.5 and earlier contains a Missing Authorization vulnerability in the migrate endpoint (/actions/app/migrate).EPSS 0.4%CVE-2026-34358HIGHCtrlPanel: Missing Authorization on Admin Write Endpoints Allows RBAC BypassEPSS 0.4%CVE-2026-54019MEDIUMOpen WebUI: RAG ACL Bypass in Milvus Multitenancy ModeEPSS 0.4%CVE-2024-34804MEDIUMWordPress Tagembed plugin <= 5.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-2284MEDIUMWP Activity Log Premium <= 4.5.0 - Missing Authorization via ajax_switch_dbEPSS 0.4%CVE-2023-1930MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization in 'wpfc_clear_cache_of_allsites_callback'EPSS 0.4%CVE-2024-5941MEDIUMGiveWP – Donation Plugin and Fundraising Platform <= 3.14.1 - Missing Authorization to Authenticated (Subscriber+) Limited File DeletionEPSS 0.4%CVE-2026-82239HIGHBudibase before 3.41.3 Authorization Bypass via datasources/queryEPSS 0.4%CVE-2024-49686MEDIUMWordPress Landing Page Cat plugin <= 1.7.4 - Broken Access Control vulnerabilityEPSS 0.4%