Fallos del tipo CWE-862

8891 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-49288MEDIUMStatamic CMS missing authorization on Control Panel fieldtype endpoints allows disclosure of restricted resourcesEPSS 0.3%CVE-2026-55704MEDIUMDiscourse: Shared-draft titles and excerpts leak through group post serializationEPSS 0.3%CVE-2026-31919MEDIUMWordPress Advanced Coupons for WooCommerce Coupons plugin <= 4.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32406MEDIUMWordPress WPC Product Bundles for WooCommerce plugin <= 8.4.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-12093MEDIUMVoidek Employee Portal <= 1.0.7 - Missing AuthorizationEPSS 0.3%CVE-2026-45442MEDIUMWordPress Presto Player plugin <= 4.1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25164HIGHOpenEMR's Document and Insurance REST Endpoints Skip ACLEPSS 0.3%CVE-2025-58986MEDIUMWordPress Jock On Air Now (JOAN) plugin <= 6.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-41765CRITICALUnchecked role in wwwupload.cgiEPSS 0.3%CVE-2026-65524MEDIUMWordPress Avada Custom Branding plugin <= 1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67929MEDIUMWordPress TI WooCommerce Wishlist plugin <= 2.10.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-14592LOWMissing Authorization in GitLabEPSS 0.3%CVE-2026-8407MEDIUMMissing authorization in the PAM module in Devolutions Server allows an authenticated user with a PAM license but no additional permissions EPSS 0.3%CVE-2026-39476MEDIUMWordPress User Feedback plugin <= 1.10.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27424MEDIUMWordPress Image Photo Gallery Final Tiles Grid plugin <= 3.6.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67560MEDIUMWordPress Listdom plugin <= 5.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-10749MEDIUMMicrosoft Azure Storage for WordPress <= 4.5.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Media DeletionEPSS 0.3%CVE-2025-8992MEDIUMmtons mblog cross-site request forgeryEPSS 0.3%CVE-2026-86451MEDIUMMISP Event Graph Object Reference Lookup Exposes References from Unauthorized ObjectsEPSS 0.3%CVE-2025-8268MEDIUMAi Engine <= 2.9.5 - Missing Authorization to Unauthenticated Uploaded Files Disclosure And DeletionEPSS 0.3%