Fallos del tipo CWE-862

8690 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-34763MEDIUMWordPress Builder for WooCommerce reviews shortcodes – ReviewShort plugin <= 1.01.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-59225MEDIUMOpen WebUI: Arena task endpoints can bypass underlying model access controlsEPSS 0.4%CVE-2025-68059HIGHWordPress Hotel Listing plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-4179HIGHFlynax Bridge <= 2.2.0 - Unauthenticated Limited Privilege EscalationEPSS 0.4%CVE-2026-65007HIGHGrav before 1.0.8 Missing Authorization on API Key GenerationEPSS 0.4%CVE-2025-13864MEDIUMBreeze – WordPress Cache Plugin <= 2.2.21 - Missing Authorization to Cache DeletionEPSS 0.4%CVE-2026-46645MEDIUMSQLAdmin: Authorization Bypass on `ajax_lookup`EPSS 0.4%CVE-2025-47591MEDIUMWordPress Bulk Featured Image plugin <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-68057HIGHWordPress Hospital Doctor Directory plugin <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-21417HIGHWindows Text Services Framework Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2025-30978MEDIUMWordPress Slack Notifications by dorzki plugin <= 2.0.7 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2022-3489MEDIUMWP Hide <= 0.0.2 - Unauthenticated Settings UpdateEPSS 0.4%CVE-2025-31678HIGHAI (Artificial Intelligence) - Moderately critical - Access bypass, Information Disclosure - SA-CONTRIB-2025-004EPSS 0.4%CVE-2025-69015LOWWordPress Crowdsignal Forms plugin <= 1.7.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-1687MEDIUMThank You Page Customizer for WooCommerce – Increase Your Sales <= 1.1.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Shortcode ExecutionEPSS 0.4%CVE-2025-48784HIGHSoar Cloud HRD Human Resource Management System - Missing AuthorizationEPSS 0.4%CVE-2023-50850MEDIUMWordPress Woo Subscriptions plugin < 5.8.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-89265MEDIUMMoguBlog through 6.2 Missing Authorization on the Admin getPictureSortByUid EndpointEPSS 0.4%CVE-2025-30767MEDIUMWordPress PDF for WPForms plugin <= 5.3.0 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.4%CVE-2023-47694MEDIUMWordPress Mini Cart Drawer For WooCommerce plugin <= 4.0.0 - Broken Access Control vulnerabilityEPSS 0.4%