Fallos del tipo CWE-862

8689 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-49350MEDIUMWordPress Actionwear products sync plugin <= 2.3.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-24833MEDIUMWordPress Happy Addons for Elementor plugin <= 3.10.1 - Broken Access Control on Post Clone vulnerabilityEPSS 0.4%CVE-2026-15248MEDIUMMeta Box < 5.13.1 - Contributor+ Arbitrary Attachment Deletion via IDOREPSS 0.4%CVE-2026-78970MEDIUMJeecgBoot 3.9.2 and earlier contains an authorization bypass vulnerability in the SystemApiController component. An authenticated attacker wEPSS 0.4%CVE-2026-93595HIGHArcadeDB before 26.9.1 ACL Bypass via query_database ToolEPSS 0.4%CVE-2025-8435MEDIUMcode-projects Online Movie Streaming admin-control.php authorizationEPSS 0.4%CVE-2024-1133MEDIUMTutor LMS <= 2.6.0 - Missing AuthorizationEPSS 0.4%CVE-2026-11907MEDIUMStream <= 4.2.0 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via Heartbeat APIEPSS 0.4%CVE-2026-33866MEDIUMAuthorization Bypass in MLflow AJAX EndpointEPSS 0.4%CVE-2024-36036MEDIUMInsufficient Access Control VulnerabilityEPSS 0.4%CVE-2023-34379MEDIUMWordPress Cart2Cart: Magento to WooCommerce Migration Plugin <= 2.0.0 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2025-55734MEDIUMflaskBlo Authorization BypassEPSS 0.4%CVE-2026-45350HIGHOpen WebUI: Chat completion API allows tool restrictions to be bypassedEPSS 0.4%CVE-2024-4410MEDIUMIgnitionDeck Crowdfunding Platform <= 1.9.8 - Missing AuthorizationEPSS 0.4%CVE-2025-9054CRITICALMultiLoca - WooCommerce Multi Locations Inventory Management <= 4.2.8 - Missing Authorization to Unauthenticated Arbitrary Options Update via 'wcmlim_settings_ajax_handler'EPSS 0.4%CVE-2026-43583MEDIUMOpenClaw 2026.4.10 < 2026.4.14 - Loss of Group Tool-Policy Context in Delivery Queue RecoveryEPSS 0.4%CVE-2023-6325MEDIUMRomethemeForm For Elementor <= 1.1.5 - Missing Authorization via export_entries, rtformnewform, and rtformupdateEPSS 0.4%CVE-2026-76340MEDIUMMissing Authorization for Reloading Token-Signing Keys through the REST API in Splunk EnterpriseEPSS 0.4%CVE-2023-39922MEDIUMWordPress Avada theme <= 7.11.1 - Authenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-90806MEDIUMDjangoCRM django-crm Bulk Case Update bulk_views.py BulkUpdateCasesView authorizationEPSS 0.4%