Fallos del tipo CWE-862

8721 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-55550HIGHNextCRM has RBAC Bypass in MCP Product Tools that Allows Low-Privileged Users to Modify the CRM Product CatalogEPSS 0.3%CVE-2026-47127MEDIUMGhostfolio has a Stripe subscription bypassEPSS 0.3%CVE-2026-84653LOWJenkins 2.421 through 2.579 (both inclusive), LTS 2.426.1 through 2.568.2 (both inclusive) does not correctly perform permission checks in tEPSS 0.3%CVE-2026-76336HIGHImproper Access Control through the REST API in Splunk EnterpriseEPSS 0.3%CVE-2026-65554HIGHWordPress AnsPress – Question and answer plugin 4.4.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-9520MEDIUMUserPlus <= 2.0 - Missing Authorization via Multiple FunctionsEPSS 0.3%CVE-2025-3561MEDIUMghostxbh uzy-ssm-mall cross-site request forgeryEPSS 0.3%CVE-2025-58616MEDIUMWordPress Frisbii Pay Plugin <= 1.8.2.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-1897MEDIUMWeKan Position-History Tracking positionHistory.js PositionHistoryBleed authorizationEPSS 0.3%CVE-2026-2608MEDIUMGutenberg Blocks by Kadence Blocks <= 3.5.32 - Missing AuthorizationEPSS 0.3%CVE-2026-82242HIGHBudibase before 3.41.3 Cross-Application Resource Injection via Missing AuthorizationEPSS 0.3%CVE-2026-81035HIGHMidday Missing Owner Check on Team DeletionEPSS 0.3%CVE-2026-57367HIGHWordPress WP Booking System plugin < 5.12.8.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-28190HIGHWordPress ProLancer Element plugin <= 1.4.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-43862HIGHDify Allows Unauthorized Access and Modification of APP OrchestrationEPSS 0.3%CVE-2026-45295MEDIUMFreeScout Vulnerable to Unauthenticated Thread Read-Status Manipulation and Conversation Enumeration via Open Tracking EndpointEPSS 0.3%CVE-2026-27954MEDIUMLiveHelperChat has department-level authorization bypass in holdaction, blockuser, and transferchat endpointsEPSS 0.3%CVE-2025-14657HIGHEventin – Event Manager, Event Booking, Calendar, Tickets and Registration Plugin (AI Powered) <= 4.0.51 - Missing Authorization to Unauthenticated Stored Cross-Site Scripting via 'post_settings'EPSS 0.3%CVE-2026-27484LOWOpenClaw Discord moderation authorization used untrusted sender identity in tool-driven flowsEPSS 0.3%CVE-2026-74926HIGHMultiVendorX 5.0.0 - 5.0.15 - Subscriber+ Arbitrary Store Data and Ownership Overwrite via stores REST EndpointEPSS 0.3%