Fallos del tipo CWE-862

8720 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-59536HIGHWordPress CoCart – Headless ecommerce plugin <= 4.8.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-15958CRITICALEasy Dropbox Integration < 2.2.0 - Unauthenticated Arbitrary Connected Dropbox File Access and Upload via nopriv AJAXEPSS 0.3%CVE-2026-84847HIGHWordPress Quick Event Manager plugin <= 9.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-49969MEDIUMWordPress Zara 4 Image Compression plugin <= 1.2.17.2 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-81799HIGHWordPress Return Refund and Exchange For WooCommerce plugin <= 4.6.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-32779MEDIUMWordPress Vision – Image Map Builder plugin <= 1.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-104472HIGHYesWiki before 4.6.7 Missing Authorization via Attachment Download HandlerEPSS 0.3%CVE-2026-27362MEDIUMWordPress WP Bakery Autoresponder Addon plugin <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-49683MEDIUMWordPress Schema & Structured Data for WP & AMP plugin <= 1.3.5 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-1666MEDIUMCookie banner plugin for WordPress – Cookiebot CMP by Usercentrics <= 4.4.1 - Missing Authorization to Authenticated (Subscriber+) Survey SubmissionEPSS 0.3%CVE-2026-81027HIGHone-api through 0.6.10 Missing Authorization on URL-Parameter Channel PinningEPSS 0.3%CVE-2025-15507MEDIUMMagic Import Document Extractor <= 1.0.5 - Missing Authorization to Unauthenticated Plugin License Status ModificationEPSS 0.3%CVE-2026-30889MEDIUMDiscourse has Unauthorized Post Data Exposure in discourse-user-notesEPSS 0.3%CVE-2025-51308MEDIUMIn Gatling Enterprise versions below 1.25.0, a low-privileged user that does not hold the role "admin" could perform a REST API call on readEPSS 0.3%CVE-2025-47527HIGHWordPress Icegram Collect – Easy Form, Lead Collection and Subscription plugin <= 1.3.18 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-4523LOWMissing Authorization in GitLabEPSS 0.3%CVE-2026-5022MEDIUMLangflow - Missing Authorization on download_image EndpointEPSS 0.3%CVE-2024-37481MEDIUMWordPress The Post Grid plugin <= 7.7.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-27906MEDIUMApache Airflow: Dag Code and Import Error Permissions IgnoredEPSS 0.3%CVE-2025-49406HIGHWordPress Houzez Theme <= 4.1.1 - Broken Access Control VulnerabilityEPSS 0.3%