Fallos del tipo CWE-862

8667 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-44765HIGHMissing Authorization Check in SAP Manufacturing Integration and IntelligenceEPSS 0.4%CVE-2023-28532MEDIUMWordPress Real Estate Directory theme <= 1.0.5 - Authenticated Arbitrary Plugin ActivationEPSS 0.4%CVE-2025-2933HIGHEmail Notifications for Updates <= 1.1.6 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.4%CVE-2026-44560MEDIUMOpen WebUI: Unauthorized File and Knowledge Base Content Access via RAG Vector SearchEPSS 0.4%CVE-2023-30480MEDIUMWordPress Educenter theme <= 1.5.5 - Broken Access ControlEPSS 0.4%CVE-2024-32678MEDIUMWordPress TrackShip for WooCommerce plugin <= 1.7.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-54679HIGHWordPress Neon Channel Product Customizer Free Plugin <= 2.0 - Arbitrary Content Deletion VulnerabilityEPSS 0.4%CVE-2026-86815MEDIUMBackWPup 5.2.2 - 5.7.4 - BackWPup Jobs Checker+ Database Backup Exfiltration via Missing Authorization on Job REST RoutesEPSS 0.4%CVE-2023-41296—Vulnerability of missing authorization in the kernel module. Successful exploitation of this vulnerability may affect integrity and confidenEPSS 0.4%CVE-2026-1004MEDIUMEssential Addons for Elementor <= 6.5.5 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.4%CVE-2026-78608MEDIUMMissing Authorization in Kibana Leading to Information DisclosureEPSS 0.4%CVE-2023-29422MEDIUMWordPress Dynamics 365 Integration plugin <= 1.3.13 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32705HIGHWordPress ARForms plugin <= 6.4 - Subscriber+ Arbitrary Plugin Activation/Deactivation VulnerabilityEPSS 0.4%CVE-2025-11158CRITICALHitachi Vantara Pentaho Data Integration & Analytics - Missing AuthorizationEPSS 0.4%CVE-2026-72661MEDIUMMissing Authorization in Kibana Leading to Information DisclosureEPSS 0.4%CVE-2024-34822MEDIUMWordPress weMail plugin <= 1.14.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32518MEDIUMWordPress PeproDev Ultimate Invoice plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-48739MEDIUMWordPress Porto Theme Functionality plugin < 2.12.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43270MEDIUMWordPress Backup and Restore WordPress plugin <= 1.50 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-32586MEDIUMWordPress Booster for WooCommerce plugin < 7.11.3 - Broken Access Control vulnerabilityEPSS 0.4%