Fallos del tipo CWE-862

9000 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-65457MEDIUMWordPress ЮKassa для WooCommerce plugin <= 2.16.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-81346MEDIUMFrontend Admin by DynamiApps < 3.29.11 - Subscriber+ Arbitrary Membership Plan DeletionEPSS 0.3%CVE-2025-68982MEDIUMWordPress DesignThemes LMS Addon plugin <= 2.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-8488MEDIUMUltimate Addons for Elementor (Formerly Elementor Header & Footer Builder) <= 2.4.6 - Missing Authorization to Authenticated (Subscriber+) Limited Settings UpdateEPSS 0.3%CVE-2026-16546MEDIUMWired Impact Volunteer Management < 2.8.2 - Subscriber+ Arbitrary RSVP Removal via wivm_remove_rsvpEPSS 0.3%CVE-2025-69010MEDIUMWordPress Themebeez Toolkit plugin <= 1.3.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-6689MEDIUM*Missing* {{invite_user}} *permission check on team creation allows unprivileged users to set open-invite and allowed-domains team settings*EPSS 0.3%CVE-2025-69190HIGHWordPress Listihub theme <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-87831MEDIUMCheckout Field Manager < 7.9.7 - Subscriber+ Arbitrary Attachment Deletion via Customer Address Custom FieldEPSS 0.3%CVE-2024-0122HIGHNVIDIA Delegated Licensing Service for all appliance platforms contains a vulnerability where an attacker may cause an unauthorized action. EPSS 0.3%CVE-2026-67407MEDIUMRabbitMQ: Incomplete fix for CVE-2026-44838: `escape_regex_char/1` does not escape `-`, leaving room for an MQTT topic permission bypassEPSS 0.3%CVE-2026-84657MEDIUMIn Jenkins 2.579 and earlier, LTS 2.568.2 and earlier, the build CLI command does not check the Item/Cancel permission when using the -s flaEPSS 0.3%CVE-2026-65938MEDIUMWhatsUp Gold versions prior to 26.0.2 contain an improper authorization vulnerability in the Scheduled Reports API.EPSS 0.3%CVE-2025-69298HIGHWordPress Gauge theme <= 6.56.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-13309MEDIUMAccessiy By CodeConfig Accessibility – Easy One-Click Accessibility Toolbar That Truly Matters <= 1.0.2 - Authenticated (Subscriber+) Missing Authorization to Modify Accessibility SettingsEPSS 0.3%CVE-2026-32451MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69297HIGHWordPress Aardvark Plugin plugin <= 2.19 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39651MEDIUMWordPress Total Poll Lite plugin <= 4.12.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-32279MEDIUMWordPress Live Forms plugin <= 4.8.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39488MEDIUMWordPress SureCart plugin <= 4.0.2 - Broken Access Control vulnerabilityEPSS 0.3%