Fallos del tipo CWE-862

8913 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-13717MEDIUMContact Form and Calls To Action by vcita <= 2.7.1 - Missing Authorization to Authenticated (Subscriber+) Contact/Widget ToggleEPSS 0.3%CVE-2024-39596MEDIUM[CVE-2024-39596] Missing Authorization check vulnerability in SAP Enable NowEPSS 0.3%CVE-2025-64132MEDIUMJenkins MCP Server Plugin 0.84.v50ca_24ef83f2 and earlier does not perform permission checks in multiple MCP tools, allowing attackers to trEPSS 0.3%CVE-2025-13405MEDIUMAce Post Type Builder <= 1.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Custom Taxonomy Deletion via 'taxonomy' ParameterEPSS 0.3%CVE-2025-53111MEDIUMGLPI exposes data to non-allowed usersEPSS 0.3%CVE-2021-21264MEDIUMBypass of fix for CVE-2020-26231, Twig sandbox escapeEPSS 0.3%CVE-2024-44113MEDIUMInformation Disclosure vulnerability in the SAP Business Warehouse (BEx Analyzer)EPSS 0.3%CVE-2025-12704LOWMissing Authorization in GitLabEPSS 0.3%CVE-2026-14862LOWSupport Genix Lite < 1.4.48 - Unauthenticated Ticket Attachment Download via Missing AuthorizationEPSS 0.3%CVE-2025-69311HIGHWordPress Broadstreet Ads plugin <= 1.52.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39652MEDIUMWordPress iGMS Direct Booking plugin <= 1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68025MEDIUMWordPress Addonify Floating Cart For WooCommerce plugin <= 1.2.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39700MEDIUMWordPress WowOptin plugin <= 1.4.32 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32332MEDIUMWordPress Easy Form plugin <= 2.7.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39644MEDIUMWordPress Wp Ultimate Review plugin <= 2.3.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-0272MEDIUMPAN-OS: Privilege Escalation (PE) Vulnerability in the Command Line Interface (CLI)EPSS 0.3%CVE-2026-106198HIGHMissing authorization in FileSystem in Google Chrome prior to 155.0.8059.39 allowed a remote attacker who had compromised the renderer proceEPSS 0.3%CVE-2025-68026MEDIUMWordPress LC Wizard plugin <= 2.1.1 - Settings Change vulnerabilityEPSS 0.3%CVE-2026-31916MEDIUMWordPress Latest Post Shortcode plugin <= 14.2.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39680MEDIUMWordPress Diet Calorie Calculator plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.3%