Fallos del tipo CWE-862

8720 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-12596MEDIUMLifterLMS – WP LMS for eLearning, Online Courses, & Quizzes <= 7.8.5 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post DeletionEPSS 0.3%CVE-2024-8667MEDIUMHurryTimer – An Scarcity and Urgency Countdown Timer for WordPress & WooCommerce <= 2.10.0 - Missing Authorization to Authenticated (Contributor+) Arbitrary Post PublicationEPSS 0.3%CVE-2024-10786MEDIUMSimple Local Avatars <= 2.7.11 - Missing Authorization to Authenticated (Subscriber+) User Cache ClearingEPSS 0.3%CVE-2025-1299MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2024-11844MEDIUMIdeaPush <= 8.71 - Missing Authorization to Board Term DeletionEPSS 0.3%CVE-2023-32094MEDIUMWordPress Extended Post Status plugin <= 1.0.19 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62946MEDIUMWordPress Everest Backup plugin <= 2.3.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-22681MEDIUMWordPress Content Cloner plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-5449MEDIUMWP Dark Mode – WordPress Dark Mode Plugin for Improved Accessibility, Dark Theme, Night Mode, and Social Sharing <= 5.0.4 - Missing AuthorizationEPSS 0.3%CVE-2024-6987MEDIUMOrchid Store <= 1.5.6 - Missing Authorization to Authenticated (Subscriber+) Limited Plugin ActivationEPSS 0.3%CVE-2025-49906MEDIUMWordPress WPComplete plugin <= 2.9.5.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-8675MEDIUMSoumettre.fr <= 2.1.3 - Missing AuthorizationEPSS 0.3%CVE-2026-10033HIGHEventON Action User <= 2.5.14 - Missing Authorization to Unauthenticated Privilege Escalation via evoau_save_capability AJAX ActionEPSS 0.3%CVE-2025-22694MEDIUMWordPress Hide Shipping Method For WooCommerce plugin <= 1.5.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-49899MEDIUMWordPress Whydonate plugin <= 4.0.15 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-26750MEDIUMWordPress Vitepos Plugin <= 3.1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-0893MEDIUMSchema App Structured Data <= 2.2.0 - Missing AuthorizationEPSS 0.3%CVE-2024-3711MEDIUMBrizy – Page Builder <= 2.4.43 - Missing AuthorizationEPSS 0.3%CVE-2024-1955MEDIUMHide Dashboard Notifications <= 1.3 - Missing Authorization to Authenticated(Contributor+) Plugin Settings ModificationEPSS 0.3%CVE-2024-3663MEDIUMWP Scraper <= 5.7 - Missing Authorization to Arbitrary Page/Post CreationEPSS 0.3%