Fallos del tipo CWE-862

8874 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-62006MEDIUMWordPress WP SMS plugin <= 7.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78968MEDIUMMissing authorization in Core in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer process to EPSS 0.3%CVE-2026-61549CRITICALWoodpecker: Privilege escalation via unrestricted serviceAccountName in the Kubernetes backendEPSS 0.3%CVE-2026-0593MEDIUMWP Go Maps (formerly WP Google Maps) <= 10.0.04 - Missing Authorization to Authenticated (Subscriber+) Map Engine Setting ModificationEPSS 0.3%CVE-2026-78595MEDIUMMissing Authorization in Kibana Fleet Plugin Leading to Cross-Space Agent Data DisclosureEPSS 0.3%CVE-2025-57991MEDIUMWordPress Clariti Plugin <= 1.2.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2022-3451MEDIUMProduct Stock Manager < 1.0.5 - Subscriber+ Unauthorised AJAX CallsEPSS 0.3%CVE-2023-51523MEDIUMWordPress WooCommerce Easy Duplicate Product plugin <= 0.3.0.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-7040HIGHCloud SAML SSO <= 1.0.19 - Missing Authorization to Unauthenticated Settings Modification via set_organization_settings ActionEPSS 0.3%CVE-2024-34803MEDIUMWordPress Fastly plugin <= 1.2.25 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-60159MEDIUMWordPress Nota Fiscal Eletrônica WooCommerce plugin <= 3.4.0.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-57987MEDIUMWordPress WP Events Manager Plugin <= 2.2.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2024-47337MEDIUMWordPress Joy Of Text Lite plugin <= 2.3.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-51376MEDIUMWordPress ProjectHuddle Client Site plugin <= 1.0.34 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-1640MEDIUMTaskbuilder <= 5.0.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Project/Task Comment CreationEPSS 0.3%CVE-2024-54269MEDIUMWordPress Notibar plugin <= 2.1.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-57971MEDIUMWordPress SALESmanago Plugin <= 3.8.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-57936MEDIUMWordPress Subresource Integrity (SRI) Manager Plugin <= 0.4.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-57976MEDIUMWordPress CardCom Payment Gateway plugin <= 3.5.0.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-32784MEDIUMWordPress CookieHub plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.3%