Fallos del tipo CWE-862

8890 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-69009MEDIUMWordPress Medicalequipment theme <= 1.0.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-55704MEDIUMDiscourse: Shared-draft titles and excerpts leak through group post serializationEPSS 0.3%CVE-2025-11999MEDIUMAdd Multiple Marker <= 1.2 - Missing Authorization to Unauthenticated Settings UpdateEPSS 0.3%CVE-2026-57689MEDIUMWordPress Werkstatt theme <= 4.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-77518MEDIUMMaxKB: Known MCP tool IDs expose owner Tool.code and can be referenced by attacker workflowsEPSS 0.3%CVE-2026-65530MEDIUMWordPress TemplateSpare plugin <= 4.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-55838MEDIUMRustFS: Missing admin authorization on /rustfs/admin/v3/metrics allows any authenticated user to read server metricsEPSS 0.3%CVE-2026-86451MEDIUMMISP Event Graph Object Reference Lookup Exposes References from Unauthorized ObjectsEPSS 0.3%CVE-2026-57293MEDIUMAn incorrect permission check in Jenkins Gitee Plugin 1288.v18b_deb_c9069b_ and earlier allows attackers with global Item/Configure permissiEPSS 0.3%CVE-2025-10749MEDIUMMicrosoft Azure Storage for WordPress <= 4.5.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Media DeletionEPSS 0.3%CVE-2025-67562MEDIUMWordPress Image Caption Hover Pro plugin < 20.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-4202LOWBroken Access Control in extension "Redirect Tab"EPSS 0.3%CVE-2025-8268MEDIUMAi Engine <= 2.9.5 - Missing Authorization to Unauthenticated Uploaded Files Disclosure And DeletionEPSS 0.3%CVE-2026-40133MEDIUMMissing Authorization check in SAP S/4HANA Condition MaintenanceEPSS 0.3%CVE-2026-9824MEDIUMRemote cluster metadata enumeration via /share-channel autocompleteEPSS 0.3%CVE-2025-14366MEDIUMEyewear prescription form <= 6.0.1 - Missing Authorization to Unauthenticated Arbitrary WooCommerce Product CreationEPSS 0.3%CVE-2025-66127MEDIUMWordPress Essential Real Estate plugin <= 5.3.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27056MEDIUMWordPress iThemes Sync plugin <= 3.2.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-81761MEDIUMWordPress WpEvently plugin <= 5.5.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-12877MEDIUMIDonate – Blood Donation, Request And Donor Management System <= 2.1.15 - Missing Authorization to Unauthenticated Arbitrary Post DeletionEPSS 0.3%