Fallos del tipo CWE-862

8870 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-41344HIGHMissing Authorization vulnerability in CanalDenuncia.appEPSS 0.3%CVE-2026-0511HIGHMultiple vulnerabilities in SAP Fiori App (Intercompany Balance Reconciliation)EPSS 0.3%CVE-2025-41338HIGHMissing Authorization vulnerability in CanalDenuncia.appEPSS 0.3%CVE-2024-32455MEDIUMWordPress Fatal Error Notify plugin <= 1.5.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-41345HIGHMissing Authorization vulnerability in CanalDenuncia.appEPSS 0.3%CVE-2023-52177MEDIUMWordPress Integrate Google Drive plugin <= 1.3.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-41113HIGHMissing Authorization vulnerability in CanalDenuncia.appEPSS 0.3%CVE-2024-21748MEDIUMWordPress Icegram Engage plugin <= 3.1.21 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-37172MEDIUM[CVE-2024-37172] Missing Authorization check in SAP S/4HANA Finance (Advanced Payment Management)EPSS 0.3%CVE-2025-15445MEDIUMRestaurant Cafeteria <= 0.4.6 - Subscriber+ Arbitrary Plugin Installation/ActivationEPSS 0.3%CVE-2026-104438HIGHYesWiki before 4.6.7 Information Disclosure via listpagestag and includepages ActionsEPSS 0.3%CVE-2025-41343HIGHMissing Authorization vulnerability in CanalDenuncia.appEPSS 0.3%CVE-2025-68505MEDIUMWordPress H5P plugin <= 1.16.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-41340HIGHMissing Authorization vulnerability in CanalDenuncia.appEPSS 0.3%CVE-2025-67958MEDIUMWordPress TaxCloud for WooCommerce plugin <= 8.3.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62874MEDIUMWordPress AnyComment plugin <= 0.3.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-23982HIGHWordPress Fare Calculator plugin <= 1.1 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.3%CVE-2026-75109HIGHDetermined Missing Authorization Check on Generic Task EndpointsEPSS 0.3%CVE-2025-11564MEDIUMTutor LMS – eLearning and online course solution <= 3.8.3 - Missing Authorization to Unauthenticated Payment Status UpdateEPSS 0.3%CVE-2025-3037MEDIUMyzk2356911358 StudentServlet-JSP cross-site request forgeryEPSS 0.3%