Fallos del tipo CWE-862

8904 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-24606MEDIUMWordPress Client Invoicing by Sprout Invoices – Easy Estimates and Invoices for WordPress plugin <=20.8.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2022-3322MEDIUMLock WARP switch bypass on WARP mobile client using iOS quick actionEPSS 0.3%CVE-2025-54695MEDIUMWordPress HT Mega Plugin plugin <= 2.9.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-58919MEDIUMWordPress Wide Banner plugin <= 1.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62018MEDIUMWordPress Kallyas theme <= 4.22.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-22643MEDIUMWordPress OnePress theme <= 2.3.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-66076LOWRabbitMQ: Cross-vhost quorum-queue status and stream tracking disclosureEPSS 0.3%CVE-2025-58000MEDIUMWordPress Memberful plugin <= 1.75.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-15512MEDIUMAplazo Payment Gateway <= 1.4.3 - Missing Authorization to Unauthenticated Order Status ManipulationEPSS 0.3%CVE-2026-92585MEDIUMAVideo through 29.0 Missing Authorization Check via API Like EndpointEPSS 0.3%CVE-2026-24967MEDIUMWordPress Amelia plugin <= 1.2.38 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-40134MEDIUMMissing Authorization Check in SAP Incentive and Commission ManagementEPSS 0.3%CVE-2025-6215MEDIUMOmnishop <= 1.0.9 - Missing Registration Restriction to Unauthenticated Account Creation via /users/register REST EndpointEPSS 0.3%CVE-2024-9187MEDIUMRead more By Adam <= 1.1.8 - Missing Authorization to Authenticated (Subscriber+) Read More Button DeletionEPSS 0.3%CVE-2024-5987MEDIUMWP Accessibility Helper <= 0.6.2.8 - Missing Authorization to Authenticated (Subscriber+) Limited Settings UpdateEPSS 0.3%CVE-2026-24534MEDIUMWordPress Booter plugin <= 1.5.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24982MEDIUMWordPress Spectra plugin <= 2.19.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-79021MEDIUMMissing authorization in InterestGroups in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer pEPSS 0.3%CVE-2026-1054MEDIUMRegistrationMagic <= 6.0.7.4 - Missing Authorization to Unauthenticated Arbitrary Settings ModificationEPSS 0.3%CVE-2026-24588MEDIUMWordPress Smart Product Viewer plugin <= 1.5.4 - Broken Access Control vulnerabilityEPSS 0.3%