Fallos del tipo CWE-862

8688 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-34050MEDIUMCoolify Settings/Updates Livewire component missing instance administrator authorizationEPSS 0.4%CVE-2022-45841MEDIUMWordPress Robo Gallery plugin <= 3.2.9 - Auth. Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-17350MEDIUMpgAdmin 4: Tool permission bypass via backend routes and Socket.IO handlersEPSS 0.4%CVE-2026-56402HIGHNanoClaw < 2.1.17 - Privilege Escalation via Unverified Approval Response HandlerEPSS 0.4%CVE-2025-43720MEDIUMHeadwind MDM before 5.33.1 makes configuration details accessible to unauthorized users. The Configuration profile is exposed to the ObserveEPSS 0.4%CVE-2026-75982MEDIUMLearnPress <= 4.4.4 - Missing Authorization to Authenticated (Editor+) Limited Option Update via 'field_name' ParameterEPSS 0.4%CVE-2026-28554MEDIUMwpForo Forum 2.4.14 Missing Authorization via Post Approval AJAX HandlerEPSS 0.4%CVE-2024-4163HIGHPrivilege Escalation on Skylab IIoT Gateway (IGX)EPSS 0.4%CVE-2023-4895MEDIUMMissing Authorization in GitLabEPSS 0.4%CVE-2023-48775MEDIUMWordPress WP CleanFix plugin <= 5.6.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-78970MEDIUMJeecgBoot 3.9.2 and earlier contains an authorization bypass vulnerability in the SystemApiController component. An authenticated attacker wEPSS 0.4%CVE-2025-11754HIGHCookie Banner, Cookie Consent, Consent Log, Cookie Scanner, Script Blocker (for GDPR, CCPA & ePrivacy) : WP Cookie Consent <= 4.1.2 - Missing Authorization to Sensitive Information ExposureEPSS 0.4%CVE-2026-39914HIGHTIM Flow < 26.0.6 Unauthorized SQL Query Execution via Dashboard Export EndpointEPSS 0.4%CVE-2026-2263MEDIUMHustle – Email Marketing, Lead Generation, Optins, Popups <= 7.8.10.2 - Missing Authorization to Unauthenticated Conversion Tracking Data ManipulationEPSS 0.4%CVE-2026-56707HIGHGrav Flex Objects 1.4.0 through 1.4.7 Authorization Bypass via ShortcodeEPSS 0.4%CVE-2025-67939MEDIUMWordPress Tickera plugin <= 3.5.6.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-24833MEDIUMWordPress Happy Addons for Elementor plugin <= 3.10.1 - Broken Access Control on Post Clone vulnerabilityEPSS 0.4%CVE-2024-1860MEDIUMDisable Json API, Login Lockdown, XMLRPC, Pingback, Stop User Enumeration Anti Hacker Scan <= 4.51 - Missing Authorization to Unauthenticated IP Address WhitelistEPSS 0.4%CVE-2026-85578HIGHSiYuan through 3.8.1 Authorization Bypass via getFileEPSS 0.4%CVE-2026-87028MEDIUMCross-Board IDOR in the Board Custom Slot Preview in Concrete CMS 9.0.0 through 9.5.3 Discloses Restricted Page Summary FieldsEPSS 0.4%