Fallos del tipo CWE-862

8690 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-37123MEDIUMWordPress Ibtana – WordPress Website Builder plugin <= 1.2.3.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-54692HIGHWordPress Membership For WooCommerce Plugin <= 2.9.0 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2024-30544MEDIUMWordPress Whizzy plugin <= 1.1.18 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-27638MEDIUMActualBudget missing authorization in sync endpoints allows cross-user budget file access in multi-user modeEPSS 0.4%CVE-2019-14822—A flaw was discovered in ibus in versions before 1.5.22 that allows any unprivileged user to monitor and send method calls to the ibus bus oEPSS 0.4%CVE-2025-2816HIGHPage View Count 2.8.0 - 2.8.4 - Missing Authorization to Authenticated (Subscriber+) Limited Options UpdateEPSS 0.4%CVE-2024-5459MEDIUMRestaurant Menu and Food Ordering <= 2.4.16 - Missing Authorization to Menu CreationEPSS 0.4%CVE-2024-1937HIGHBrizy – Page Builder <= 2.4.44 - Missing Authorization to Authenticated (Contributor+) Post ModificationEPSS 0.4%CVE-2024-35661MEDIUMWordPress Upload Fields for WPForms plugin <= 1.0.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-10186MEDIUMWhyDonate – FREE Donate button – Crowdfunding – Fundraising <= 4.0.15 - Missing Authorization to Unauthenticated wp_wdplugin_style Rww DeletionEPSS 0.4%CVE-2022-41619MEDIUMWordPress Image Zoom Plugin <= 1.8.8 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2026-50283MEDIUMCraft CMS: Unauthorized Deletion of Source Assets During File ReplacementEPSS 0.4%CVE-2024-53825MEDIUMWordPress FileBird Lite plugin <= 6.3.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-46146HIGHWordPress Themify Ultra theme <= 7.3.5 - Multiple Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-45334MEDIUMKirby: Content locks disclose IDs and emails of inaccessible users from `users.access/list` permissionsEPSS 0.4%CVE-2025-22260MEDIUMWordPress Meta Tag Manager plugin <= 3.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-4177MEDIUMFlynax Bridge <= 2.2.0 - Unauthenticated Arbitrary User DeletionEPSS 0.4%CVE-2026-44176MEDIUMKirby: `pages.access` permission is not checked during rendering of page draftsEPSS 0.4%CVE-2024-12349MEDIUMJFinalCMS save cross-site request forgeryEPSS 0.4%CVE-2026-44010HIGHCraft CMS: Missing Authorization in GraphQL Address Resolver Allows Cross-Scope PII DisclosureEPSS 0.4%