Fallos del tipo CWE-862

8720 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-23806HIGHWordPress Jobs for WordPress plugin <= 2.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-52230MEDIUMWordPress Booster Plus for WooCommerce plugin < 7.1.3 - Authenticated Arbitrary WordPress Option Disclosure VulnerabilityEPSS 0.4%CVE-2023-2786MEDIUMChannel commands execution doesn't properly verify permissionsEPSS 0.4%CVE-2025-58600MEDIUMWordPress Paid Member Subscriptions Plugin <= 2.15.9 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-3581MEDIUMBasic Google Maps Placemarks <= 1.10.7 - Missing Authorization to Unauthenticated Default Map Coordinate UpdateEPSS 0.4%CVE-2026-44562MEDIUMOpen WebUI: Model Import Overwrites Any Model Without Ownership CheckEPSS 0.4%CVE-2024-12266MEDIUMELEX WooCommerce Dynamic Pricing and Discounts <= 2.1.7 - Missing AuthorizationEPSS 0.4%CVE-2026-72796MEDIUMSiYuan before v3.7.4 Access Control Bypass via Static RoutesEPSS 0.4%CVE-2025-15330HIGHTanium addressed an improper input validation vulnerability in Deploy.EPSS 0.4%CVE-2024-49698MEDIUMWordPress Great Restaurant Menu WP plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-56213MEDIUMCapgo - Unauthenticated Cross-Tenant Metrics Poisoning via upsert_version_meta RPCEPSS 0.4%CVE-2025-47688MEDIUMWordPress Advanced File Manager plugin <= 5.3.1 - Broken Access Control to Notice Dismissal vulnerabilityEPSS 0.4%CVE-2026-12557MEDIUMNinja Forms - File Uploads <= 3.3.29 - Missing Authorization to Unauthenticated Log Disclosure and Deletion via debug-log/delete-all and debug-log/get-all REST EndpointsEPSS 0.4%CVE-2023-52541HIGHAuthentication vulnerability in the API for app pre-loading. Impact: Successful exploitation of this vulnerability may affect service confidEPSS 0.4%CVE-2023-38514MEDIUMWordPress Social Share Icons & Social Share Buttons plugin <= 3.5.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-22560MEDIUMWordPress Saoshyant Page Builder plugin <= 3.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-11439MEDIUMJhumanJ OpnForm integrations authorizationEPSS 0.4%CVE-2026-44751HIGHMissing Authorization check in Application Server ABAP of SAP NetWeaver and ABAP PlatformEPSS 0.4%CVE-2024-52549MEDIUMJenkins Script Security Plugin 1367.vdf2fc45f229c and earlier, except 1365.1367.va_3b_b_89f8a_95b_ and 1362.1364.v4cf2dc5d8776, does not perEPSS 0.4%CVE-2026-45085MEDIUMDiscourse: Chat misauthorization and information disclosureEPSS 0.4%