Fallos del tipo CWE-862

8664 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2023-2174MEDIUMBadgeOS <= 3.7.1.6 - Missing Authorization in delete_badgeos_log_entriesEPSS 0.4%CVE-2023-4948MEDIUMWooCommerce CVR Payment Gateway < 6.1.0 - Missing Authorization to Authenticated (Contributor+) CVR UpdateEPSS 0.4%CVE-2026-82239HIGHBudibase before 3.41.3 Authorization Bypass via datasources/queryEPSS 0.4%CVE-2023-2284MEDIUMWP Activity Log Premium <= 4.5.0 - Missing Authorization via ajax_switch_dbEPSS 0.4%CVE-2024-34804MEDIUMWordPress Tagembed plugin <= 5.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-1779MEDIUMAdmin side data storage for Contact Form 7 plugin <= 1.1.1 - Missing Authorization to Unauthenticated Read Status UpdateEPSS 0.4%CVE-2022-45830MEDIUMWordPress Analytify - Google Analytics Dashboard plugin <= 4.2.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-89023HIGHThemeAtelier Domain For Sale < 3.5.2 Missing Authorization via REST APIEPSS 0.4%CVE-2024-23388MEDIUMImproper authorization in handler for custom URL scheme issue in "Mercari" App for Android prior to version 5.78.0 allows a remote attacker EPSS 0.4%CVE-2024-31230MEDIUMWordPress ShortPixel Adaptive Images plugin <= 3.8.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32679MEDIUMWordPress Shared Files plugin <= 1.7.16 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-6465MEDIUMWP Links Page <= 4.9.5 - Missing Authorization to Authenticated (Subscriber+) Limited Image UpdateEPSS 0.4%CVE-2026-89055CRITICALCustomer Reviews for WooCommerce <= 5.120.0 - Missing Authorization to Unauthenticated Arbitrary Attachment Deletion via 'items[][media]' ParameterEPSS 0.4%CVE-2025-22800MEDIUMWordPress Post SMTP plugin <= 2.9.11 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-48492MEDIUMSnipe-IT's selectlist visibility is too permissiveEPSS 0.4%CVE-2026-16779MEDIUMKubio AI Page Builder <= 2.8.5 - Missing Authorization to Authenticated (Contributor+) Front-Page/Menu/Template Configuration Reversion via kubio_restore_front_page AJAX ActionEPSS 0.4%CVE-2023-46608MEDIUMWordPress DoLogin Security plugin <= 3.7.1 - Multiple Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-24669MEDIUMAnonymous users can register / de-register for configuration change notificationsEPSS 0.4%CVE-2026-24566MEDIUMWordPress iNET Webkit plugin <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-6012MEDIUMCost Calculator Builder <= 3.2.12 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Content CreationEPSS 0.4%