Fallos del tipo CWE-862

8796 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-1218MEDIUMContact Form builder with drag & drop for WordPress – Kali Forms <= 2.3.41 - Missing AuthorizationEPSS 0.3%CVE-2026-75835CRITICALGrav API Plugin before 1.0.14 Missing AuthorizationEPSS 0.3%CVE-2024-10543MEDIUMTumult Hype Animations <= 1.9.14 - Missing AuthorizationEPSS 0.3%CVE-2024-37505MEDIUMWordPress Business One Page theme <= 1.2.9 - Broken Access Control on Notice Dismissal vulnerabilityEPSS 0.3%CVE-2026-68753MEDIUMAnonymous users may access restricted Artifactory content under specific configurationsEPSS 0.3%CVE-2025-58009LOWWordPress CP Multi View Event Calendar plugin <= 1.4.35 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-7879MEDIUMConcrete CMS 9.5.0 and below is vulnerable to File Download Authorization Bypass in submit_password()EPSS 0.3%CVE-2026-64954HIGHVelociraptor collect_client() Permissions BypassEPSS 0.3%CVE-2025-49961MEDIUMWordPress Breeze Checkout plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65922HIGHPotential unauthorized modification of Artifactory internal metadataEPSS 0.3%CVE-2023-38395MEDIUMWordPress WP Clone Menu plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-31581MEDIUMWordPress WP Video Playlist plugin <= 1.1.2 - Settings Change vulnerabilityEPSS 0.3%CVE-2025-53499CRITICALUnauthorized Inspection of Protected Variables in AbuseFilterEPSS 0.3%CVE-2025-42891MEDIUMMissing Authorization check in SAP Enterprise Search for ABAPEPSS 0.3%CVE-2026-41382LOWOpenClaw < 2026.3.31 - Discord Voice Ingress Authorization Bypass via Channel and Role Validation GapsEPSS 0.3%CVE-2025-39352HIGHWordPress Grand Restaurant WordPress theme <= 7.0 - Arbitrary Options Deletion vulnerabilityEPSS 0.3%CVE-2026-11876MEDIUMMissing Authorization in get_deployed_stack Endpoint in zenml-io/zenmlEPSS 0.3%CVE-2026-41298MEDIUMOpenClaw < 2026.4.2 - Authorization Bypass in Session Termination EndpointEPSS 0.3%CVE-2025-46745MEDIUMImproper Privilege ManagementEPSS 0.3%CVE-2025-11191MEDIUMRealPress < 1.1.0 - Unauthenticated Content Creation/Email Sending via RESTEPSS 0.3%