Fallos del tipo CWE-862

8720 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-64268HIGHWordPress Timetics plugin <= 1.0.44 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-18208MEDIUMKeycloak-services: keycloak-services: inactive out-of-audience token introspection leaks signed jwt claimEPSS 0.3%CVE-2026-58373MEDIUMCVAT < 2.69.0 - Missing Authorization on Quality Reports parent_id Filter Leaks Cross-Organization Report ExistenceEPSS 0.3%CVE-2025-64631MEDIUMWordPress WCFM Marketplace plugin <= 3.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-3664MEDIUMQuick Featured Images <= 13.7.0 - Missing Authorization to Authenticated (Contributor+) Arbitrary Thumbnail Deletion/SettingEPSS 0.3%CVE-2024-4205MEDIUMPremium Addons for Elementor <= 4.10.31 - Missing Authorization to Information DisclosureEPSS 0.3%CVE-2026-24777MEDIUMOpenProject has Improper Access Control on User Management allows user managers to lock admin accountsEPSS 0.3%CVE-2025-60045HIGHWordPress IDonatePro plugin <= 2.1.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-1994MEDIUMImage Watermark <= 1.7.3 - Missing Authorization to Authenticated (Subscriber+) Watermark ModificationEPSS 0.3%CVE-2026-27491MEDIUMDiscourse has a bypass of official warnings messages by non-staff usersEPSS 0.3%CVE-2025-60077HIGHWordPress YayPricing plugin <= 3.5.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-37440MEDIUMWordPress Church Admin plugin <= 4.4.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-4355MEDIUMBlock Bad Bots and Stop Bad Bots Crawlers and Spiders and Anti Spam Protection <= 10.23 - Missing Authorization to Information ExpsoureEPSS 0.3%CVE-2024-1400MEDIUMMollie Forms <= 2.6.3 - Missing Authorization to Arbitrary Post DuplicationEPSS 0.3%CVE-2026-45550CRITICALRoxy-WI: IDOR on PUT /smon/check — any user can rewrite any tenant's monitoring URL/IP/bodyEPSS 0.3%CVE-2024-13368MEDIUMYouzify – BuddyPress Community, User Profile, Social Network & Membership Plugin for WordPress <= 1.3.4 - Missing Authorization to Authenticated (Subscriber+) Limited Options UpdateEPSS 0.3%CVE-2025-64209HIGHWordPress Masterstudy theme < 4.8.122 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-55471HIGHIncorrect access control in the getUserFormData function of youlai-boot v2.21.1 allows attackers to access sensitive information for other uEPSS 0.3%CVE-2025-64630MEDIUMWordPress Business Directory plugin <= 6.4.19 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-46080MEDIUMWordPress ApplyOnline – Application Form Builder and Manager plugin <= 2.5.3 - Broken Access Control vulnerabilityEPSS 0.3%