Fallos del tipo CWE-862

8721 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-31281MEDIUMWordPress Church Admin plugin <= 4.1.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-52232MEDIUMWordPress Booster Plus for WooCommerce plugin < 7.1.2 - Authenticated Arbitrary Post/Page Deletion VulnerabilityEPSS 0.3%CVE-2026-82567MEDIUMmySCADA myPRO Manager Missing AuthorizationEPSS 0.3%CVE-2024-34753MEDIUMWordPress Radio Player plugin <= 2.0.73 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-12723MEDIUMKirki < 6.0.12 - Unauthenticated Arbitrary Comment Modification and Moderation Bypass via Component LibraryEPSS 0.3%CVE-2024-42453HIGHA vulnerability Veeam Backup & Replication allows low-privileged users to control and modify configurations on connected virtual infrastructEPSS 0.3%CVE-2025-31789MEDIUMWordPress TextMe SMS plugin <= 1.9.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-23799MEDIUMWordPress Tutor LMS plugin <= 3.9.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-11988MEDIUMCrypto Tool <= 2.22 - Missing Authentication to Unauthenticated Limited File DeletionEPSS 0.3%CVE-2025-31862MEDIUMWordPress Job Board Manager Plugin <= 2.1.61 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-12876MEDIUMProjectopia – WordPress Project Management <= 5.1.19 - Missing Authorization to Unauthenticated Arbitrary Attachment DeletionEPSS 0.3%CVE-2025-1325MEDIUMWP-Recall – Registration, Profile, Commerce & More <= 16.26.10 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Shortcode ExeuctionEPSS 0.3%CVE-2026-1280HIGHFrontend File Manager Plugin <= 23.5 - Missing Authorization to Unauthenticated Arbitrary File Sharing via 'file_id' ParameterEPSS 0.3%CVE-2023-33922MEDIUMWordPress Elementor plugin <= 3.13.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57332HIGHWordPress Wallet System for WooCommerce plugin <= 2.7.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-3561MEDIUMghostxbh uzy-ssm-mall cross-site request forgeryEPSS 0.3%CVE-2026-31942HIGHLibreChat has IDOR in API Keys Management that allows any authenticated user to overwrite other users' API keysEPSS 0.3%CVE-2026-47127MEDIUMGhostfolio has a Stripe subscription bypassEPSS 0.3%CVE-2026-76336HIGHImproper Access Control through the REST API in Splunk EnterpriseEPSS 0.3%CVE-2026-57367HIGHWordPress WP Booking System plugin < 5.12.8.1 - Broken Access Control vulnerabilityEPSS 0.3%