Fallos del tipo CWE-862

8720 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-28104MEDIUMWordPress Site Suggest plugin <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-50454MEDIUMWordPress SEOPress plugin <= 8.1.1 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-82878MEDIUMDataEase before 2.10.26 Missing Object-Level Authorization on Geographic, Linkage and Chart EndpointsEPSS 0.3%CVE-2026-69090MEDIUMAdmidio before 5.0.11 Cross-Organization Role ModificationEPSS 0.3%CVE-2021-24730—Logo Showcase with Slick Slider < 1.2.5 - Subscriber+ Arbitrary Media Title/Description/Alt Text/URL UpdateEPSS 0.3%CVE-2024-10824MEDIUMAuthorization Bypass Vulnerability was Identified in GitHub Enterprise Server that Allowed Unauthorized Internal Users to Access Secret Scanning Alert DataEPSS 0.3%CVE-2026-30926HIGHSiYuan Note publish service authorization bypass allows low-privilege users to modify notebook contentEPSS 0.3%CVE-2025-8814MEDIUMatjiu pybbs CookieUtil.java setCookie cross-site request forgeryEPSS 0.3%CVE-2024-34802MEDIUMWordPress AdFoxly plugin <= 1.8.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-13780MEDIUMHero Mega Menu - Responsive WordPress Menu Plugin <= 1.16.5 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Directory DeletionEPSS 0.3%CVE-2026-0656HIGHiPaymu Payment Gateway for WooCommerce <= 2.0.2 - Missing Authentication to Unauthenticated Payment Bypass and Order Information DisclosureEPSS 0.3%CVE-2024-9891MEDIUMMultiline files upload for contact form 7 <= 2.8.1 - Missing Authorization to Authenticated (Subscriber+) Plugin DeactivationEPSS 0.3%CVE-2026-15359MEDIUMTemplately < 3.7.1 - Unauthenticated Administrator Templately Cloud Connection OverwriteEPSS 0.3%CVE-2024-5449MEDIUMWP Dark Mode – WordPress Dark Mode Plugin for Improved Accessibility, Dark Theme, Night Mode, and Social Sharing <= 5.0.4 - Missing AuthorizationEPSS 0.3%CVE-2025-22681MEDIUMWordPress Content Cloner plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-43004MEDIUMSecurity Misconfiguration Vulnerability in SAP Digital Manufacturing (Production Operator Dashboard)EPSS 0.3%CVE-2026-44563MEDIUMOpen WebUI: Ollama Model Access Control Bypass via /api/generate, /api/embed, /api/embeddings, and /api/showEPSS 0.3%CVE-2024-3602MEDIUMPop ups, Exit intent popups, email popups, banners, bars, countdowns and cart savers – Promolayer <= 1.1.0 - Missing AuthorizationEPSS 0.3%CVE-2024-4233MEDIUMBroken Access Control vulnerability in multiple WordPress plugins by Tyche SoftwaresEPSS 0.3%CVE-2024-8667MEDIUMHurryTimer – An Scarcity and Urgency Countdown Timer for WordPress & WooCommerce <= 2.10.0 - Missing Authorization to Authenticated (Contributor+) Arbitrary Post PublicationEPSS 0.3%