Fallos del tipo CWE-862

8836 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-63018MEDIUMWordPress Bard theme <= 2.229 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-29072HIGHDiscourse missing permission check for policy creation in discourse-policyEPSS 0.3%CVE-2025-4571MEDIUMGiveWP – Donation Plugin and Fundraising Platform <= 4.3.0 - Missing Authorization To Authenticated (Contributor+) Campaign Data View And ModificationEPSS 0.3%CVE-2022-46845MEDIUMWordPress Slider a SlidersPack plugin <= 2.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-41160MEDIUMEspoCRM: Broken Access Control / IDOR in Note Pinning API allows unauthorized modification of notesEPSS 0.3%CVE-2026-23972MEDIUMWordPress Booking and Rental Manager plugin <= 2.6.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-12606MEDIUMAI Scribe – SEO AI Writer, Content Generator, Humanizer, Blog Writer, SEO Optimizer, DALLE-3, AI WordPress Plugin ChatGPT (GPT-4o 128K) <= 2.5 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.3%CVE-2025-11881MEDIUMAppPresser – Mobile App Framework <= 4.5.0 - Missing Authorization to Unauthenticated Limited Sensitive Information ExposureEPSS 0.3%CVE-2026-75798MEDIUMAI Engine 3.4.0 - 3.7.1 - Unauthenticated Arbitrary AI Query Execution via Editor AssistantEPSS 0.3%CVE-2026-14317MEDIUMGiveWP < 4.16.3 - Unauthenticated Payment Gateway Restriction BypassEPSS 0.3%CVE-2025-14428MEDIUMMy Sticky Elements <= 2.3.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Bulk Lead DeletionEPSS 0.3%CVE-2026-77702MEDIUMEventin < 4.1.24 - Unauthenticated Ticket Price Rewrite via order_tokenEPSS 0.3%CVE-2026-15237MEDIUMHotel Booking Lite < 6.2.3 - Unauthenticated Payment Record Creation via Checkout Payments REST EndpointEPSS 0.3%CVE-2026-13390MEDIUMThe Events Calendar < 6.16.5.1 - Unauthenticated Event Aggregator Import Status ManipulationEPSS 0.3%CVE-2026-77694MEDIUMEventin < 4.1.19 - Unauthenticated Order Completion Without Payment via order_tokenEPSS 0.3%CVE-2026-44794MEDIUMNautobot: REST API permits creation of GenericForeignKey references to objects that the user should not be able to referenceEPSS 0.3%CVE-2025-30639HIGHWordPress IDonatePro Plugin <= 2.1.9 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2024-1328MEDIUMNewsletter2Go <= 4.0.14 - Authenticated(Subscriber+) Stored Cross-Site Scripting via styleEPSS 0.3%CVE-2026-3897MEDIUMLivemesh Addons for Beaver Builder <= 3.9.2 - Authenticated (Subscriber+) Stored Cross-Site Scripting via Missing AuthorizationEPSS 0.3%CVE-2026-79632MEDIUMWPFunnels < 3.13.0 - Unauthenticated Arbitrary Recipient Email Sending via wpfnl_shortcode_optin_submissionEPSS 0.3%