Fallos del tipo CWE-862

8720 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-5654MEDIUMCF7 Google Sheets Connector <= 5.0.9 - Missing Authorization to Limited Site Configuration UpdateEPSS 0.4%CVE-2026-54356HIGHBudibase authenticated arbitrary S3 signed upload URL issuance via `/api/attachments/:datasourceId/url`EPSS 0.4%CVE-2026-84794HIGHCraft CMS 5.0.0 through 5.10.10 Authorization Bypass via assets/move-assetEPSS 0.4%CVE-2026-75846HIGHArcadeDB before 26.8.1 Unauthorized Function Deletion via DELETE FUNCTIONEPSS 0.4%CVE-2026-44751HIGHMissing Authorization check in Application Server ABAP of SAP NetWeaver and ABAP PlatformEPSS 0.4%CVE-2025-24725MEDIUMWordPress Thim Elementor Kit Plugin <= 1.2.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-12719MEDIUMWordPress File Upload <= 4.24.15 - Missing Authorization to Authenticated (Subscriber+) Limited Path TraversalEPSS 0.4%CVE-2026-12093MEDIUMSimple Membership <= 4.7.5 - Missing Authorization to Unauthenticated Arbitrary Member Account Deactivation via Forged Stripe 'charge.refunded' WebhookEPSS 0.4%CVE-2024-6332MEDIUMBooking for Appointments and Events Calendar – Amelia Premium <= 7.7 and Lite <= 1.2.4 - Missing Authorization to Sensitive Information ExposureEPSS 0.4%CVE-2026-23990MEDIUMFlux Operator Web UI Impersonation Bypass via Empty OIDC ClaimsEPSS 0.4%CVE-2026-4162HIGHGravity SMTP <= 2.1.4 - Missing Authorization to Authenticated (Subscriber+) Plugin UninstallEPSS 0.4%CVE-2025-39552MEDIUMWordPress Zephyr Project Manager plugin <= 3.3.200 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2025-14364HIGHDemo Importer Plus <= 2.0.8 - Missing Authorization to Authenticated (Subscriber+) Site Reset and Privilege EscalationEPSS 0.4%CVE-2025-4282MEDIUMSourceCodester/oretnom23 Stock Management System Users.php cross-site request forgeryEPSS 0.4%CVE-2026-84800HIGHCraft CMS 5.0.0-RC1 before 5.10.11 File Overwrite via assets/replace-fileEPSS 0.4%CVE-2026-34395MEDIUMAVideo: Mass User PII Disclosure via Missing Authorization in YPTWallet users.json.phpEPSS 0.4%CVE-2025-8423MEDIUMMy WP Translate <= 1.1 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Option Read and DeletionEPSS 0.4%CVE-2026-9331HIGHEDD Product Catalog Feed by PixelYourSite <= 1.0.2 - Authenticated (Subscriber+) Arbitrary Options Deletion via Missing Authorization on 'delete' ParameterEPSS 0.4%CVE-2026-91929HIGHFlowise before 3.1.4 Cross-Tenant Authorization BypassEPSS 0.4%CVE-2026-76223HIGHArcadeDB before 26.8.1 Permission Bypass via DEFINE FUNCTIONEPSS 0.4%