Fallos del tipo CWE-862

8870 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-25367MEDIUMWordPress CitiLights theme < 3.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58247MEDIUMWordPress TI WooCommerce Wishlist plugin <= 2.10.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58668MEDIUMWordPress WPLMS theme <= 4.970 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-56243MEDIUMWordPress WPSSO Core plugin <= 18.18.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25332MEDIUMWordPress Endless Posts Navigation plugin <= 2.2.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62944MEDIUMWordPress MSTW CSV EXPORTER plugin <= 1.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-12887MEDIUMPost SMTP – Complete SMTP Solution with Logs, Alerts, Backup SMTP & Mobile App <= 3.6.1 - Missing Authorization to Authenticated (Subscriber+) OAuth Token UpdateEPSS 0.3%CVE-2026-86441LOWMISP Dashboard Organisation Widgets Bypass Organisation-Index Restrictions and Expose Hidden Organisation DataEPSS 0.3%CVE-2026-12907LOWRTMKit Addons for Elementor < 2.0.9 - Author+ Site-Wide Theme Builder Template Creation and ActivationEPSS 0.3%CVE-2024-11851MEDIUMNitroPack <= 1.17.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Transient UpdateEPSS 0.3%CVE-2026-57286MEDIUMA missing permission check in Jenkins Git Parameter Plugin 462.vdcf3df2ed2ca_ and earlier allows attackers with Item/Read permission to obtaEPSS 0.3%CVE-2026-44770MEDIUMMissing Authorization check in SAP S/4 HANA (Create Single Payment)EPSS 0.3%CVE-2026-77787LOWRank Math SEO < 1.0.277 - Author+ Term Metadata Update and Cross-Object Post Title Overwrite via updateMetaBulkEPSS 0.3%CVE-2026-0548MEDIUMTutor LMS – eLearning and online course solution <= 3.9.4 - Missing Authorization to Authenticated (Subscriber+) Limited Attachment DeletionEPSS 0.3%CVE-2026-84927LOWEmbedPress 4.6.0 - 4.6.3 - Contributor+ Google Reviews ModificationEPSS 0.3%CVE-2026-27672MEDIUMMissing Authorization check in Material Master ApplicationEPSS 0.3%CVE-2026-84659MEDIUMJenkins Script Security Plugin 1412.v7737b_3405f86 and earlier does not enforce a permission check in the method that controls the "Force thEPSS 0.3%CVE-2026-18244MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2025-4047MEDIUMBroken Link Checker <= 2.4.4 - Missing Autorization to Authenticated (Subscriber+) Plugin Status Dashboard ViewEPSS 0.3%CVE-2026-4109MEDIUMEventin – Events Calendar, Event Booking, Ticket & Registration (AI Powered) <= 4.1.8 Missing Authorization to Authenticated (Subscriber+) Order Information ExposureEPSS 0.3%