Fallos del tipo CWE-862

8919 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-62106MEDIUMWordPress WP-CRM System plugin <= 3.4.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-26207MEDIUMDIscourse's discourse-policy plugin lacks post access checkEPSS 0.3%CVE-2025-39553MEDIUMWordPress Church Admin plugin <= 5.0.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-12042MEDIUMCourse Booking System <= 6.1.5 - Missing Authorization to Unauthenticated Booking Data ExportEPSS 0.3%CVE-2024-45284LOWMissing authorization check in SAP Student Life Cycle Management (SLcM)EPSS 0.3%CVE-2025-65028MEDIUMRallly Has an IDOR Vulnerability in Vote Update Endpoint Allows Unauthorized Manipulation of Participant VotesEPSS 0.3%CVE-2025-10694MEDIUMUser Feedback – Create Interactive Feedback Form, User Surveys, and Polls in Seconds <= 1.8.0 - Missing Authorization to Information DisclosureEPSS 0.3%CVE-2025-66140MEDIUMWordPress Uper for Elementor plugin <= 1.0.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-11496MEDIUMWoo PDF Invoice Builder <= 2.0.8 - Authenticated (Subscriber+) Insecure Direct Object Reference to Sensitive Order Information DisclosureEPSS 0.3%CVE-2026-9820LOWMattermost schemes teams endpoint exposes private team invite IDsEPSS 0.3%CVE-2025-7133MEDIUMCodeAstro Online Movie Ticket Booking System cross-site request forgeryEPSS 0.3%CVE-2026-84904LOWKing Addons for Elementor 51.1.56 - 51.1.80 - Author+ Missing Authorization via Image OptimizerEPSS 0.3%CVE-2026-25399MEDIUMWordPress Serious Slider plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25420MEDIUMWordPress MailerLite plugin <= 1.7.18 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-60165MEDIUMWordPress Frames Theme <= 1.5.7 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-24586MEDIUMWordPress Newses theme <= 2.0.0.77 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-95342MEDIUMMissing authorization in V8 in Google Chrome prior to 154.0.8037.57 allowed a remote attacker to bypass web origin policy via a crafted HTMLEPSS 0.3%CVE-2026-103239HIGHMISP Tag Collection Save Allows Privilege Escalation via Sibling Model InjectionEPSS 0.3%CVE-2026-87026LOWTanium addressed an improper access controls vulnerability in Threat Response.EPSS 0.3%CVE-2025-8482MEDIUMSimple Local Avatars <= 2.8.4 - Missing Authorization to Authenticated (Subscriber+) Avatar MigrationEPSS 0.3%