Fallos del tipo CWE-862

8874 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-55542LOWSnipe-IT's S3 signature image retrieval lacks authorization before temporary URLEPSS 0.3%CVE-2026-84927LOWEmbedPress 4.6.0 - 4.6.3 - Contributor+ Google Reviews ModificationEPSS 0.3%CVE-2025-13358MEDIUMAccessiy By CodeConfig Accessibility <= 1.0.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Page CreationEPSS 0.3%CVE-2022-3007HIGHUnauthorized Access Vulnerability in Syska SW100 SmartwatchEPSS 0.3%CVE-2024-12210MEDIUMPrint Invoice & Delivery Notes for WooCommerce <= 5.4.0 - Missing Authorization to Authenticated (Subscriber+) Logo DeletionEPSS 0.3%CVE-2023-7292MEDIUMPaytium: Mollie payment forms & donations <= 4.3.7 - Missing Authorization in 'paytium_notice_dismiss'EPSS 0.3%CVE-2024-6883MEDIUMEvent Espresso 4 Decaf – Event Registration Event Ticketing <= 4.10.46.decaf- Authenticated (Subscriber+) Missing Authorization to Limited Plugin Settings ModificationEPSS 0.3%CVE-2025-14034MEDIUMilGhera Support System for WooCommerce <= 1.2.6 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Ticket DeletionEPSS 0.3%CVE-2026-105696MEDIUMPenpot: Share-link page-scope escalation: a share-link holder reads pages outside the link's authorized scope via the get-page RPC commandEPSS 0.3%CVE-2026-67421MEDIUMRabbitMQ: Stored HTML Injection in RabbitMQ Management OAuth Error HandlingEPSS 0.3%CVE-2024-9626MEDIUMEditorial Assistant by Sovrn <= 1.3.3 - Missing Authorization to Authenticated (Subscriber+) Attachment Upload and Set Post Featured ImageEPSS 0.3%CVE-2026-101879HIGHOpenClaw Windows Node before 2026.7.1-3 Missing AuthorizationEPSS 0.3%CVE-2024-11911MEDIUMWP Crowdfunding <= 2.1.12 - Missing Authorization to Authenticated (Subscriber+) WooCommerce InstallationEPSS 0.3%CVE-2024-8437MEDIUMWP Easy Gallery – WordPress Gallery Plugin <= 4.8.5 - Missing Authorization to Authenticated (Subscriber+) Gallery ManipulationEPSS 0.3%CVE-2024-10614MEDIUMCustomer Reviews for WooCommerce <= 5.61.0 - Missing Authorization to Authenticated (Subscriber+) Import CancellationEPSS 0.3%CVE-2024-8682MEDIUMJNews - WordPress Newspaper Magazine Blog AMP Theme <= 11.6.6 - Unauthorized User RegistrationEPSS 0.3%CVE-2025-67977HIGHWordPress HAPPY plugin <= 1.0.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-0955MEDIUMVidoRev Extensions <= 2.9.9.9.9.9.5 - Missing Authorization to Unauthenticated Youtube Video ImportEPSS 0.3%CVE-2026-1298MEDIUMEasy Replace Image <= 3.5.2 - Missing Authorization to Authenticated (Contributor+) Arbitrary Attachment ReplacementEPSS 0.3%CVE-2023-7289MEDIUMPaytium: Mollie payment forms & donations <= 4.3.7 - Missing Authorization in 'paytium_sw_save_api_keys'EPSS 0.3%