Fallos del tipo CWE-862

8690 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-44010HIGHCraft CMS: Missing Authorization in GraphQL Address Resolver Allows Cross-Scope PII DisclosureEPSS 0.4%CVE-2026-53730HIGHDataEase: Unauthorized Access to Engine Database via previewSql EndpointEPSS 0.4%CVE-2024-25922MEDIUMWordPress Peach Payments Gateway plugin <= 3.1.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-47163HIGHQuest Bot: Unprivileged users can create and remove AutoMod rules.EPSS 0.4%CVE-2026-27708HIGHFOSSBilling: IDOR in Servicecustom Client API allows cross-client data accessEPSS 0.4%CVE-2026-62191HIGHOpenClaw 2026.6.6 < 2026.6.9 Authorization Bypass via Message MutationsEPSS 0.4%CVE-2024-34768MEDIUMWordPress Fastly plugin <= 1.2.25 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-41128MEDIUMCraft CMS has a Missing Authorization Check on User Group Removal via save-permissions ActionEPSS 0.4%CVE-2022-41619MEDIUMWordPress Image Zoom Plugin <= 1.8.8 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2023-4106MEDIUMA guest user can perform various actions on public playbooksEPSS 0.4%CVE-2026-44012HIGHCraft CMS: Missing Volume Permission Check in AssetsController::actionShowInFolder Allows Information DisclosureEPSS 0.4%CVE-2024-28167MEDIUMMissing Authorization check in SAP Group Reporting Data Collection (Enter Package Data)EPSS 0.4%CVE-2024-25907MEDIUMWordPress WP Media folder plugin <= 5.7.2 - Plugin Settings Change vulnerabilityEPSS 0.4%CVE-2026-24987MEDIUMWordPress WP System Log plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-47740HIGHShopper: Authorization bypass in multiple Livewire admin componentsEPSS 0.4%CVE-2026-1916HIGHWPGSI: Spreadsheet Integration <= 3.8.3 - Missing Authorization to Unauthenticated Arbitrary Post Creation and Deletion via Forged Base64 TokenEPSS 0.4%CVE-2025-6721MEDIUMVchasno Kasa <= 1.0.3 - Missing Authorization to Unauthenticated Invoice GenerationEPSS 0.4%CVE-2024-9364MEDIUMSendGrid for WordPress <= 1.4 - Missing Authorization to Authenticated (Subscriber+) Log DeletionEPSS 0.4%CVE-2026-58377HIGHJeecgBoot 3.9.2 - Missing Authorization on OpenAPI Credential Management Endpoints Exposes Access/Secret KeysEPSS 0.4%CVE-2024-10437MEDIUMWPC Smart Messages for WooCommerce <= 4.2.1 - Missing Authorization to Authenticated (Subscriber+) Message Activation/DeactivationEPSS 0.4%