Fallos del tipo CWE-862

8904 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-66076LOWRabbitMQ: Cross-vhost quorum-queue status and stream tracking disclosureEPSS 0.3%CVE-2025-58785MEDIUMWordPress Ray Enterprise Translation plugin <= 1.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-0506HIGHMissing Authorization check in SAP NetWeaver Application Server ABAP and ABAP PlatformEPSS 0.3%CVE-2025-62018MEDIUMWordPress Kallyas theme <= 4.22.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58685MEDIUMWordPress Cecabank WooCommerce plugin plugin <= 0.3.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-100378MEDIUMMissing permission check in the Translate sandbox doRemind actionEPSS 0.3%CVE-2025-58004MEDIUMWordPress DriCub Theme <= 2.9 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-24606MEDIUMWordPress Client Invoicing by Sprout Invoices – Easy Estimates and Invoices for WordPress plugin <=20.8.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-6631MEDIUMImageRecycle pdf & image compression <= 3.1.14 - Missing Authorization in Several AJAX ActionsEPSS 0.3%CVE-2026-24532MEDIUMWordPress SiteLock Security plugin <= 5.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-90540MEDIUMWWBN AVideo Missing Authorization via playListAddVideo.json.phpEPSS 0.3%CVE-2026-24967MEDIUMWordPress Amelia plugin <= 1.2.38 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27676MEDIUMMissing Authorization check in SAP S/4HANA OData Service (Manage Technical Object Structures)EPSS 0.3%CVE-2025-13750MEDIUMConverter for Media <= 6.3.2 - Missing Authorization to Authenticated (Subscriber+) Optimized Image Deletion via regenerate-attachment REST EndpointEPSS 0.3%CVE-2026-4058MEDIUMUser Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration <= 4.3.2 - Missing Authorization to Authenticated (Subscriber+) Subscription Pack CancellationEPSS 0.3%CVE-2025-61755LOWVulnerability in the Oracle GraalVM for JDK product of Oracle Java SE (component: Compiler). Supported versions that are affected are OraclEPSS 0.3%CVE-2025-14351MEDIUMCustom Fonts – Host Your Fonts Locally <= 2.1.16 - Missing Authorization to Unauthenticated Font DeletionEPSS 0.3%CVE-2026-1103MEDIUMAIKTP <= 5.0.04 - Missing Authorization to Authenticated (Subscriber+) Multiple Administrator ActionsEPSS 0.3%CVE-2025-14880MEDIUMNetcash WooCommerce Payment Gateway <= 4.1.3 - Missing Authorization to Unauthenticated Order Status ModificationEPSS 0.3%CVE-2025-27294MEDIUMWordPress WP-Asambleas plugin <= 2.85.0 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.3%