Fallos del tipo CWE-862

8871 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-3150MEDIUMitning Student Homework Management System cross-site request forgeryEPSS 0.3%CVE-2025-52804HIGHWordPress Nuss theme <= 1.3.7.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-86441LOWMISP Dashboard Organisation Widgets Bypass Organisation-Index Restrictions and Expose Hidden Organisation DataEPSS 0.3%CVE-2026-57285MEDIUMA missing permission check in Jenkins GitHub Branch Source Plugin 1967.1969.v205fd594c821 and earlier allows attackers with Overall/Read perEPSS 0.3%CVE-2026-18244MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2026-47089MEDIUMAn issue was discovered in cyrus-imapd in Cyrus IMAP through 3.12.2. LISTRIGHTS os not limited to users with admin access. An authenticated EPSS 0.3%CVE-2026-86779LOWVisualizer < 4.0.6 - Contributor+ Arbitrary Chart Deletion via deleteChartEPSS 0.3%CVE-2026-45007MEDIUMphpMyFAQ - Missing Permission Check on 12 Configuration API Endpoints Allows Information DisclosureEPSS 0.3%CVE-2026-24605MEDIUMWordPress X Addons for Elementor plugin <= 1.0.23 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-49920MEDIUMWordPress Web Accessibility By accessiBe plugin <= 2.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-89030MEDIUMBlog2Social WordPress Plugin < 9.1.0 User Email Disclosure via b2s_search_userEPSS 0.3%CVE-2026-77787LOWRank Math SEO < 1.0.277 - Author+ Term Metadata Update and Cross-Object Post Title Overwrite via updateMetaBulkEPSS 0.3%CVE-2025-68507MEDIUMWordPress Icegram plugin <= 3.1.35 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-14821LOWQuiz And Survey Master < 11.1.5 - Contributor+ Arbitrary Template DeletionEPSS 0.3%CVE-2026-42519MEDIUMA missing permission check in Jenkins Script Security Plugin 1399.ve6a_66547f6e1 and earlier allows attackers with Overall/Read permission tEPSS 0.3%CVE-2026-55542LOWSnipe-IT's S3 signature image retrieval lacks authorization before temporary URLEPSS 0.3%CVE-2026-28433LOWMisskey lacks resource ownership validationEPSS 0.3%CVE-2026-42522MEDIUMA missing permission check in Jenkins GitHub Branch Source Plugin 1967.vdea_d580c1a_b_a_ and earlier allows attackers with Overall/Read permEPSS 0.3%CVE-2026-57300MEDIUMA missing permission check in Jenkins MCP Server Plugin 0.177.v629fdb_2557fe and earlier allows attackers with Item/Read permission to read EPSS 0.3%CVE-2026-58244MEDIUMMissing Authorization Check in SAP Manufacturing Integration and Intelligence (MII)EPSS 0.3%