Fallos del tipo CWE-862

8854 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-27391MEDIUMWordPress uListing plugin <= 2.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-87048MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2026-28147MEDIUMWordPress Unlimited Elements For Elementor (Free Widgets, Addons, Templates) plugin <= 2.0.15 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-106489MEDIUMBackstage: Improper authorization enforcement for TechDocs static contentEPSS 0.3%CVE-2026-32389MEDIUMWordPress NanoCare theme < 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-19801MEDIUMBetterLinks <= 3.1.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Short URL Creation via create_fbs_link AJAX ActionEPSS 0.3%CVE-2026-27351MEDIUMWordPress Crew HRM plugin <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-15252MEDIUMSearch Atlas SEO < 2.6.12 - Subscriber+ Google Indexing API AccessEPSS 0.3%CVE-2026-1720HIGHWowOptin: Next-Gen Popup Maker – Create Stunning Popups and Optins for Lead Generation <= 1.4.24 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin InstallationEPSS 0.3%CVE-2026-61958MEDIUMWordPress License Manager for WooCommerce plugin <= 3.0.17 - Arbitrary Content Deletion vulnerabilityEPSS 0.3%CVE-2026-95587HIGHWordPress Hostinger Migrator plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32587MEDIUMWordPress WP EasyPay plugin <= 4.2.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-66442MEDIUMWordPress YayPricing plugin <= 3.5.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57632MEDIUMWordPress Email Marketing for WooCommerce by Omnisend plugin <= 1.19.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-62348MEDIUMTDengine: KILL SSMIGRATE missing authorization lets low-privilege users interrupt shared-storage migrationsEPSS 0.3%CVE-2026-25427MEDIUMWordPress eRoom plugin <= 1.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78603MEDIUMMissing Authorization in Kibana Leading to Unauthorized Disclosure of Fleet Deployment MetadataEPSS 0.3%CVE-2026-65479MEDIUMWordPress Reviewer plugin <= 3.14.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-81278MEDIUMWordPress Post SMTP plugin 4.0.0-beta.1 - Settings Change vulnerabilityEPSS 0.3%CVE-2026-62235LOWGrav Flex-Objects < 1.4.3 Authorization Bypass via APIEPSS 0.3%