Fallos del tipo CWE-862

8854 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-64222HIGHWordPress WooCommerce Recover Abandoned Cart plugin <= 24.6.0 - Arbitrary Content Deletion vulnerabilityEPSS 0.3%CVE-2026-76255MEDIUMRisky Command Safeguards Bypass through Splunk Web in Splunk EnterpriseEPSS 0.3%CVE-2026-27688MEDIUMMissing Authorization check in SAP NetWeaver Application Server for ABAPEPSS 0.3%CVE-2024-5600MEDIUMHappy SCSS Compiler - Compile SCSS to CSS automatically <= 1.3.10 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.3%CVE-2024-48898MEDIUMMoodle: some users can delete audiences of other reportsEPSS 0.3%CVE-2026-26979NONEDiscourse: TL4 users are able to change status of restricted topicsEPSS 0.3%CVE-2024-7888MEDIUMClassified Listing – Classified ads & Business Directory Plugin <= 3.1.7 - Missing AuthorizationEPSS 0.3%CVE-2024-5309MEDIUMForm Vibes – Database Manager for Forms <= 1.4.12 - Missing Authorization in Multiple FunctionsEPSS 0.3%CVE-2026-10831MEDIUMImproper Authorization of Break Signal Commands in DevicesEPSS 0.3%CVE-2025-14455MEDIUMImage Photo Gallery Final Tiles Grid <= 3.6.7 - Missing Authorization to Authenticated (Contributor+) Gallery ManagementEPSS 0.3%CVE-2026-76086HIGHFormie: Integration form-settings action allows SSRF and exfiltration of stored integration credentialsEPSS 0.3%CVE-2024-41624MEDIUMIncorrect access control in Himalaya Xiaoya nano smart speaker rom_version 1.6.96 allows a remote attacker to have an unspecified impact.EPSS 0.3%CVE-2024-13686MEDIUMVW Storefront <= 0.9.9 - Missing Authorization to Authenticated (Subscriber+) Settings ResetEPSS 0.3%CVE-2025-14782MEDIUMForminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.49.1 - Missing Authorization to Authenticated (Forminator User+) CSV ExportEPSS 0.3%CVE-2025-1745MEDIUMLinZhaoguan pb-cms Logout cross-site request forgeryEPSS 0.3%CVE-2024-4341MEDIUMIDOR in ExtremePacs's Extreme XDSEPSS 0.3%CVE-2026-81915MEDIUMIn Concrete CMS below 9.5.3, Page Type update omits object-level authorizationEPSS 0.3%CVE-2026-43696MEDIUMAn authorization issue was addressed with improved entitlement checks. This issue is fixed in macOS Golden Gate 27. An app may be able to caEPSS 0.3%CVE-2025-3687MEDIUMmisstt123 oasys Sticky Notes cross-site request forgeryEPSS 0.3%CVE-2020-27349—aptdaemon performed policykit permissions checks too lateEPSS 0.3%