Fallos del tipo CWE-862

8905 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-9266MEDIUMAccelerate <= 1.5.3 - Missing Authorization to Authenticated (Subscriber+) ThemeGrill Demo Importer Plugin InstallationEPSS 0.3%CVE-2025-5033MEDIUMXiaoBingby TeaCMS addUser cross-site request forgeryEPSS 0.3%CVE-2026-21836MEDIUMHCL DominoIQ is affected by broken access controlEPSS 0.3%CVE-2024-6754MEDIUMSocial Auto Poster <= 5.3.14 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Meta Update via wpw_auto_poster_update_tweet_templateEPSS 0.3%CVE-2024-12825MEDIUMCustom Related Posts <= 1.7.3 - Missing Authorization to Authenticated (Subscriber+) Private Post Search and Relation UpdatesEPSS 0.3%CVE-2024-7380MEDIUMGeo Controller <= 8.7.3 - Missing Authorization to Authenticated (Subscriber+) Menu Creation/DeletionEPSS 0.3%CVE-2025-9484MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2025-14173MEDIUMPerfit WooCommerce <= 1.0.1 - Missing Authorization to Unauthenticated Arbitrary Plugin Settings DeletionEPSS 0.3%CVE-2026-24524MEDIUMWordPress Tablesome plugin <= 1.2.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24982MEDIUMWordPress Spectra plugin <= 2.19.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-27294MEDIUMWordPress WP-Asambleas plugin <= 2.85.0 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.3%CVE-2025-13750MEDIUMConverter for Media <= 6.3.2 - Missing Authorization to Authenticated (Subscriber+) Optimized Image Deletion via regenerate-attachment REST EndpointEPSS 0.3%CVE-2026-44750MEDIUMMissing Authorization check in SAP MDG (Review Match Groups Application)EPSS 0.3%CVE-2024-9187MEDIUMRead more By Adam <= 1.1.8 - Missing Authorization to Authenticated (Subscriber+) Read More Button DeletionEPSS 0.3%CVE-2026-24967MEDIUMWordPress Amelia plugin <= 1.2.38 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-79021MEDIUMMissing authorization in InterestGroups in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer pEPSS 0.3%CVE-2026-28080MEDIUMWordPress Rank Math SEO PRO plugin <= 3.0.95 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27676MEDIUMMissing Authorization check in SAP S/4HANA OData Service (Manage Technical Object Structures)EPSS 0.3%CVE-2026-24534MEDIUMWordPress Booter plugin <= 1.5.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-4843MEDIUMGSheet For Woo Importer <= 2.3.1 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings ResetEPSS 0.3%