Fallos del tipo CWE-862

8904 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-22643MEDIUMWordPress OnePress theme <= 2.3.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58685MEDIUMWordPress Cecabank WooCommerce plugin plugin <= 0.3.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-34438MEDIUMWordPress Shared Files plugin <= 1.7.19 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-100378MEDIUMMissing permission check in the Translate sandbox doRemind actionEPSS 0.3%CVE-2025-49903MEDIUMWordPress ZoloBlocks plugin <= 2.3.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24606MEDIUMWordPress Client Invoicing by Sprout Invoices – Easy Estimates and Invoices for WordPress plugin <=20.8.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58785MEDIUMWordPress Ray Enterprise Translation plugin <= 1.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58004MEDIUMWordPress DriCub Theme <= 2.9 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-58000MEDIUMWordPress Memberful plugin <= 1.75.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-54695MEDIUMWordPress HT Mega Plugin plugin <= 2.9.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-62018MEDIUMWordPress Kallyas theme <= 4.22.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-96348HIGHWordPress Bookly plugin <= 28.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58919MEDIUMWordPress Wide Banner plugin <= 1.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58243MEDIUMWordPress imEvent Theme <= 3.4.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2022-3322MEDIUMLock WARP switch bypass on WARP mobile client using iOS quick actionEPSS 0.3%CVE-2025-26765MEDIUMWordPress Distance Based Shipping Calculator plugin <= 2.0.22 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58029MEDIUMWordPress Classic Widgets with Block-based Widgets Plugin <= 1.0.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-66076LOWRabbitMQ: Cross-vhost quorum-queue status and stream tracking disclosureEPSS 0.3%CVE-2026-24967MEDIUMWordPress Amelia plugin <= 1.2.38 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24588MEDIUMWordPress Smart Product Viewer plugin <= 1.5.4 - Broken Access Control vulnerabilityEPSS 0.3%