Fallos del tipo CWE-862

8874 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-23999MEDIUMWordPress Breeze plugin <= 2.2.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-14633MEDIUMF70 Lead Document Download <= 1.4.4 - Missing Authorization to Unauthenticated Arbitrary Media File DownloadEPSS 0.3%CVE-2026-16992MEDIUMCreate by Mediavine < 2.5.4 - Unauthenticated Unpublished Content Disclosure and PublicationEPSS 0.3%CVE-2025-4105MEDIUMSplitit <= 4.2.8 - Missing Authorization to Multiple Administrative ActionsEPSS 0.3%CVE-2026-95846HIGHMoquette publishes Last-Will messages without enforcing write authorizationEPSS 0.3%CVE-2026-25124MEDIUMOpenEMR has Broken Access Control in Report/Clients/Message List CSV ExportEPSS 0.3%CVE-2024-10664MEDIUMKnowledge Base documentation & wiki plugin – BasePress Docs <= 2.16.3.3 - Missing Authorization to Authenticated (Subscriber+) Database UpdateEPSS 0.3%CVE-2026-18652MEDIUMVelociraptor STACK Type Download Path Bypasses Denied Prefix CheckEPSS 0.3%CVE-2024-54470MEDIUMA logic issue was addressed with improved checks. This issue is fixed in iOS 17.7.1 and iPadOS 17.7.1, iOS 18.1 and iPadOS 18.1. An attackerEPSS 0.3%CVE-2023-5600LOWMissing Authorization in GitLabEPSS 0.3%CVE-2025-6864MEDIUMSeaCMS admin_type.php cross-site request forgeryEPSS 0.3%CVE-2023-32240MEDIUMWordPress Woodmart theme <= 7.2.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-5766MEDIUMcode-projects Laundry System cross-site request forgeryEPSS 0.3%CVE-2025-26888MEDIUMWordPress WooCommerce Multilingual & Multicurrency plugin <= 5.3.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-56724HIGHZammad: Incorrect implementation of permission checks in the knowledge base moduleEPSS 0.3%CVE-2023-5321MEDIUMMissing Authorization in hamza417/inureEPSS 0.3%CVE-2024-12110MEDIUMGold Addons for Elementor <= 1.3.2 - Missing Authorization to Authenticated (Subscriber+) License Activation/DeactivationEPSS 0.3%CVE-2025-58711MEDIUMWordPress Blog Designer PRO plugin <= 3.4.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-34154LOWDiscourse has a subscription access bypass in its discourse-subscriptions pluginEPSS 0.3%CVE-2025-50028MEDIUMWordPress Ultimate Push Notifications plugin <= 1.2.0 - Broken Access Control VulnerabilityEPSS 0.3%