Fallos del tipo CWE-862

8854 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-10637MEDIUMSocial Feed Gallery <= 4.9.2 - Missing Authorization to Unauthenticated Information ExposureEPSS 0.3%CVE-2026-92435MEDIUMMailchimp for WooCommerce < 6.1.1 - Unauthenticated Broken Access Control in REST APIEPSS 0.3%CVE-2026-91015MEDIUMMaster Addons for Elementor < 3.1.9 - Unauthenticated Popup Deactivation via jltma_popup_disable_expiredEPSS 0.3%CVE-2024-37175MEDIUM[Multiple CVEs] Multiple vulnerabilities in SAP CRM (WebClient UI)EPSS 0.3%CVE-2026-3896MEDIUMLivemesh SiteOrigin Widgets <= 3.9.2 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.3%CVE-2026-77702MEDIUMEventin < 4.1.24 - Unauthenticated Ticket Price Rewrite via order_tokenEPSS 0.3%CVE-2026-18777MEDIUMTrueBooker Appointment Booking < 1.2.7 - Unauthenticated Arbitrary Appointment Status Change via update_appointment_statusEPSS 0.3%CVE-2026-16962MEDIUMTamara Checkout <= 1.9.9.20 - Unauthenticated Order Status ManipulationEPSS 0.3%CVE-2026-82267MEDIUMKomodo Resource Identifier Disclosure and Audit Log Pollution Before Permission CheckEPSS 0.3%CVE-2026-18779MEDIUMTrueBooker Appointment Booking < 1.2.7 - Unauthenticated Appointment and Payment Record Deletion via update_appointment_bookedEPSS 0.3%CVE-2025-12826MEDIUMCustom Post Type UI <= 1.18.0 - Missing Authorization to Unauthenticated (Previously Administrator+) Custom Post Type ModificationEPSS 0.3%CVE-2026-13692MEDIUMPayU CommercePro < 3.9.0 - Unauthenticated Order TamperingEPSS 0.3%CVE-2025-41410MEDIUMSlack import bypasses email verification for team access controlsEPSS 0.3%CVE-2026-11868MEDIUMWP Travel < 11.7.1 - Unauthenticated Arbitrary Booking CancellationEPSS 0.3%CVE-2026-17021MEDIUMSalon Booking System – Free Version < 10.30.34 - Unauthenticated Arbitrary Booking Total TamperingEPSS 0.3%CVE-2026-77013MEDIUMIcollect <= 1.0.0 - Unauthenticated User and Term Creation via Unrestricted Method DispatchEPSS 0.3%CVE-2026-79632MEDIUMWPFunnels < 3.13.0 - Unauthenticated Arbitrary Recipient Email Sending via wpfnl_shortcode_optin_submissionEPSS 0.3%CVE-2026-14317MEDIUMGiveWP < 4.16.3 - Unauthenticated Payment Gateway Restriction BypassEPSS 0.3%CVE-2026-78204MEDIUMGhostwriter through 7.2.6 Missing Authorization on Report Template Lint EndpointsEPSS 0.3%CVE-2025-67970MEDIUMWordPress Schedula plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.3%