Fallos del tipo CWE-862

8869 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-14078MEDIUMPAYGENT for WooCommerce <= 2.4.6 - Missing Authorization to Unauthenticated Payment Callback ManipulationEPSS 0.3%CVE-2024-5127MEDIUMImproper Access Control in lunary-ai/lunaryEPSS 0.3%CVE-2024-3932LOWTotara LMS User Selector cross-site request forgeryEPSS 0.3%CVE-2025-69393HIGHWordPress Exzo theme <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-1502MEDIUMIP2Location Redirection <= 1.33.3 - Missing Authorization to Unauthenticated Settings ExportEPSS 0.3%CVE-2025-65742HIGHAn unauthenticated Broken Function Level Authorization (BFLA) vulnerability in Newgen OmniDocs v11.0 allows attackers to obtain sensitive inEPSS 0.3%CVE-2026-69377HIGHWindows Modern Device Management (MDM) Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-23541HIGHWordPress Mail Mint plugin <= 1.19.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-100240CRITICALTemplateSandbox does not check read permissions for the page being previewedEPSS 0.3%CVE-2026-12105MEDIUMImproper access control in Devolutions Server 2026.2.5, 2026.1.21 allows an authenticated user to access attachments via folder duplicationEPSS 0.3%CVE-2024-6489MEDIUMGetwid – Gutenberg Blocks <= 2.0.10 - Missing Authorization to Google API key updateEPSS 0.3%CVE-2026-1655MEDIUMEventPrime <= 4.2.8.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Event Modification via 'event_id' ParameterEPSS 0.3%CVE-2025-26969HIGHWordPress PrivateContent plugin <= 8.11.5 - Subscriber+ Site Wide Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-0939MEDIUMMagicForm - WordPress Form Builder <= 1.6.2 - Missing AuthorizationEPSS 0.3%CVE-2025-1668MEDIUMSchool Management System – WPSchoolPress <= 2.2.16 - Missing Authorization to Arbitrary User DeletionEPSS 0.3%CVE-2024-32725MEDIUMWordPress 5 Stars Rating Funnel plugin 1.2.67 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-46365MEDIUMphpMyFAQ - Missing Authorization in Tag Deletion EndpointEPSS 0.3%CVE-2026-60119MEDIUMHi.Events < 1.11.0 XSS via Event Title JSON.stringify InjectionEPSS 0.3%CVE-2026-22351HIGHWordPress WP FullCalendar plugin <= 1.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-60116MEDIUMWordPress Grand Conference Theme Custom Post Type plugin < 2.6.4 - Broken Access Control vulnerabilityEPSS 0.3%