Fallos del tipo CWE-862

9009 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-25318MEDIUMWordPress WiserReview Product Reviews for WooCommerce plugin <= 2.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22348MEDIUMWordPress Civic Cookie Control plugin <= 1.53 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-13866MEDIUMFlow-Flow Social Feed Stream 3.0.0 - 4.7.5 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting via flow_flow_social_auth AJAX actionEPSS 0.2%CVE-2026-24568MEDIUMWordPress WP Travel plugin <= 11.1.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-67973MEDIUMWordPress Sunshine Photo Cart plugin <= 3.5.6.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-97281MEDIUMWordPress WP Project Manager plugin <= 4.0.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-49375MEDIUMWordPress HomeLancer theme <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24327MEDIUMMissing Authorization Check in SAP Strategic Enterprise Management (Balanced Scorecard in BSP Application)EPSS 0.2%CVE-2025-41012HIGHUnauthorized access vulnerability in TCMAN GIMEPSS 0.2%CVE-2023-7290MEDIUMPaytium: Mollie payment forms & donations <= 4.3.7 - Missing Authorization in 'check_for_verified_profiles'EPSS 0.2%CVE-2026-15054LOWBit Form < 3.1.2 - Unauthenticated Inactive Form SubmissionEPSS 0.2%CVE-2025-14384MEDIUMAll in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic <= 4.9.2 - Missing Authorization to Authenticated (Contributor+) AI Access Token and Credit DisclosureEPSS 0.2%CVE-2025-8682MEDIUMNewsup <= 5.0.10 - Missing Authorization to Authenticated (Subscriber+) Plugin InstallationEPSS 0.2%CVE-2026-22445MEDIUMWordPress Apimo Connector plugin <= 2.6.5.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-68564MEDIUMWordPress Sendy plugin <= 3.4.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24556MEDIUMWordPress ElementCamp plugin <= 2.3.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-14450MEDIUMWallet System for WooCommerce <= 2.7.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Wallet Balance ManipulationEPSS 0.2%CVE-2025-64139MEDIUMA missing permission check in Jenkins Start Windocks Containers Plugin 1.4 and earlier allows attackers with Overall/Read permission to connEPSS 0.2%CVE-2026-86802LOWTo Do List Member 1.4 - 1.6 - Unauthenticated Content Injection via ImportEPSS 0.2%CVE-2026-25410MEDIUMWordPress WP-CORS plugin <= 0.2.2 - Broken Access Control vulnerabilityEPSS 0.2%