Fallos del tipo CWE-862

8785 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-13172MEDIUMEventin < 4.1.22 - Unauthenticated Unpublished Content DisclosureEPSS 0.3%CVE-2025-6105MEDIUMjflyfox jfinal_cms HOME.java cross-site request forgeryEPSS 0.3%CVE-2024-47318MEDIUMWordPress PWA for WP & AMP plugin <= 1.7.72 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-45110MEDIUMWordPress Bold Timeline Lite plugin <= 1.1.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-5132MEDIUMTmall Demo logout cross-site request forgeryEPSS 0.3%CVE-2026-28556MEDIUMwpForo Forum 2.4.14 Missing Authorization via Topic Management Form HandlersEPSS 0.3%CVE-2024-13530MEDIUMCustom Login Page Styler <= 7.1.1 - Missing Authorization to Authenticated (Subsciber+) Log Deletion and Session TerminationEPSS 0.3%CVE-2026-53627MEDIUMGLPI: Unexpected access to update operations through the APIEPSS 0.3%CVE-2026-53602MEDIUMnebula-mesh - Host revocation is not durable: blocked/offboarded hosts can regain a valid certificateEPSS 0.3%CVE-2024-7721MEDIUMHTML5 Video Player – mp4 Video Player Plugin and Block <= 2.5.34 - Missing Authorization to Authenticated (Subscriber+) Limited Options UpdateEPSS 0.3%CVE-2024-1218MEDIUMContact Form builder with drag & drop for WordPress – Kali Forms <= 2.3.41 - Missing AuthorizationEPSS 0.3%CVE-2026-65342MEDIUMA permissions issue was addressed with improved validation. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.8, macOS Tahoe 26.EPSS 0.3%CVE-2026-7879MEDIUMConcrete CMS 9.5.0 and below is vulnerable to File Download Authorization Bypass in submit_password()EPSS 0.3%CVE-2024-13374MEDIUMWP Table Manager <= 4.1.3 - Missing Authorization to Authenticated (Subscriber+) Directory Traversal to Folder/File Name DisclosureEPSS 0.3%CVE-2024-37505MEDIUMWordPress Business One Page theme <= 1.2.9 - Broken Access Control on Notice Dismissal vulnerabilityEPSS 0.3%CVE-2025-49961MEDIUMWordPress Breeze Checkout plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-49287MEDIUMWordPress Product Feed for WooCommerce plugin <= 2.2.8 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-22318HIGHWordPress Standard Box Sizes plugin <= 1.6.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-10543MEDIUMTumult Hype Animations <= 1.9.14 - Missing AuthorizationEPSS 0.3%CVE-2025-62037MEDIUMWordPress Togo theme < 1.0.4 - Broken Access Control vulnerabilityEPSS 0.3%