Fallos del tipo CWE-862

8690 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-31678HIGHAI (Artificial Intelligence) - Moderately critical - Access bypass, Information Disclosure - SA-CONTRIB-2025-004EPSS 0.4%CVE-2025-13864MEDIUMBreeze – WordPress Cache Plugin <= 2.2.21 - Missing Authorization to Cache DeletionEPSS 0.4%CVE-2023-47763MEDIUMWordPress WP Custom Admin Interface plugin <= 7.31 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-7894MEDIUMIf Menu <= 0.19.1 - Missing Authorization to License Key UpdateEPSS 0.4%CVE-2026-90595MEDIUMwxiaoqi Spring-Cloud-Platform OnlineController.java OnlineController.getOnlineInfo authorizationEPSS 0.4%CVE-2026-16197MEDIUMSipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorizationEPSS 0.4%CVE-2026-19350MEDIUMDolibarr ERP TakePOS invoice.php fail authorizationEPSS 0.4%CVE-2024-5318MEDIUMMissing Authorization in GitLabEPSS 0.4%CVE-2026-0679MEDIUMFortis for WooCommerce <= 1.2.0 - Missing Authorization to Unauthenticated Arbitrary Order Status Update to Paid via 'wc-api' EndpointEPSS 0.4%CVE-2024-12341MEDIUMCustom Skins Contact Form 7 <= 1.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Update and Skin CreationEPSS 0.4%CVE-2026-16123MEDIUMnextlevelbuilder GoClaw Invoke Endpoint tools_invoke.go ToolsInvokeHandler.ServeHTTP authorizationEPSS 0.4%CVE-2026-12738MEDIUMWP Easy Pay <= 4.5.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Status Modification via wpep_draft_confirm AJAX ActionEPSS 0.4%CVE-2024-53826MEDIUMWordPress WPCasa plugin <= 1.2.13 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.4%CVE-2024-9706MEDIUMUltimate Coming Soon & Maintenance <= 1.0.9 - Missing Authorization to Unauthenticated Template ActivationEPSS 0.4%CVE-2025-14461MEDIUMXendit Payment <= 6.0.2 - Missing Authorization to Unauthenticated Arbitrary Order Status Update to PaidEPSS 0.4%CVE-2026-90594MEDIUMwxiaoqi Spring-Cloud-Platform Permission Service PermissionService.java PermissionService.checkUserPermission authorizationEPSS 0.4%CVE-2024-34815MEDIUMWordPress Import and export users and customers plugin <= 1.26.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-92402MEDIUMChangeWeDer crm top.upstudy.crm.controller.UserController UserController.java index authorizationEPSS 0.4%CVE-2026-55064MEDIUMVikunja incomplete fix for CVE-2026-35595: Write-only user can detach shared project from parent hierarchy via parent_project_id=0EPSS 0.4%CVE-2025-32256MEDIUMWordPress SurveyJS plugin <= 1.12.20 - Broken Access Control vulnerabilityEPSS 0.4%