Fallos del tipo CWE-862

8686 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-58080HIGHIn Eclipse Milo versions 1.0.0 through 1.1.4, `OpcUaServerConfig.copy()` fails to preserve a configured `RoleMapper`. On servers that rely oEPSS 0.4%CVE-2025-13468MEDIUMSourceCodester Alumni Management System Delete admin_class.php delete_event authorizationEPSS 0.4%CVE-2026-75044HIGHIn JetBrains YouTrack before 2025.3.156085, 2026.1.13914, 2026.2.18095 missing authorisation allowed an authenticated user to delete arbitEPSS 0.4%CVE-2026-87036HIGHTanium addressed an improper access controls vulnerability in Comply.EPSS 0.4%CVE-2026-81801HIGHWordPress WP-Stateless plugin <= 4.4.1 - Settings Change vulnerabilityEPSS 0.4%CVE-2026-59829MEDIUMDiscourse: Review queue exposes flag-related private message excerpts to category group moderatorsEPSS 0.4%CVE-2026-28186HIGHWordPress Travelfic Toolkit plugin <= 1.5.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-20463MEDIUMCisco ATA 190 Series Analog Telephone Adapter Firmware Command Injection and Denial of Service VulnerabilityEPSS 0.4%CVE-2024-50424MEDIUMWordPress Templately plugin <= 3.1.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-48902MEDIUMIn JetBrains YouTrack before 2024.3.46677 improper access control allowed users with project update permission to delete applications via APEPSS 0.4%CVE-2024-56009MEDIUMWordPress Spreadr Woocommerce plugin <= 1.0.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-5703MEDIUMIcegram Express - Email Subscribers, Newsletters and Marketing Automation Plugin <= 5.7.26 - Missing AuthorizationEPSS 0.4%CVE-2025-8807MEDIUMxujeff tianti 天梯 save authorizationEPSS 0.4%CVE-2026-48151HIGHBudibase: Webhook schema endpoint authorization bypass allows unauthenticated mutation of webhook and automation schemaEPSS 0.4%CVE-2024-2619MEDIUMElementor Header & Footer Builder <= 1.6.26 - Authenticated (Author+) HTML InjectionEPSS 0.4%CVE-2026-72812MEDIUMSiYuan before v3.7.4 Missing Authorization via refreshBacklinkEPSS 0.4%CVE-2025-30915MEDIUMWordPress Small Package Quotes – Worldwide Express Edition plugin <= 5.2.19 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31721MEDIUMA missing permission check in Jenkins 2.503 and earlier, LTS 2.492.2 and earlier allows attackers with Computer/Create permission but withouEPSS 0.4%CVE-2025-58753MEDIUMcopyparty: Sharing a single file does not fully restrict access to other files in source folderEPSS 0.4%CVE-2026-24363HIGHWordPress WP Cost Estimation & Payment Forms Builder plugin < 10.3.0 - Broken Access Control vulnerabilityEPSS 0.4%