Fallos del tipo CWE-862

9009 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-9219MEDIUMPost SMTP <= 3.4.1 - Missing Authorization to Authenticated (Subscriber+) Limited Plugin Option UpdateEPSS 0.2%CVE-2025-66060MEDIUMWordPress Seriously Simple Podcasting plugin <= 3.13.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-58957MEDIUMWordPress VPSUForm Plugin <= 3.2.20 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-58016MEDIUMWordPress CF7 Submissions Plugin <= 0.26 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-100587HIGHOpenClaw before 2026.7.1 Authorization Bypass via Codex InstallEPSS 0.2%CVE-2025-14067MEDIUMEasy Form Builder <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Form Response Data ExposureEPSS 0.2%CVE-2025-13828CRITICALMautic user without privileged access to the Marketplace can install and uninstall composer packagesEPSS 0.2%CVE-2026-107792MEDIUMJivejdon through commit ee67a65e Missing Authorization via /message/threadToForum/save Thread MoveEPSS 0.2%CVE-2024-37542MEDIUMWordPress Gallery – Image and Video Gallery with Thumbnails plugin <= 2.0.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-105876MEDIUMWordPress Modula Image Gallery plugin <= 3.0.11 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-14854MEDIUMWP-CRM System – Manage Clients and Projects <= 3.4.5 - Missing Authorization to Authenticated (Subscriber+) CRM Data Exposure and Task ModificationEPSS 0.2%CVE-2025-9049HIGHNokri – Job Board WordPress Theme <= 1.6.4 - Missing Authorization to Authenticated (Subscriber +) Privilege Escalation via Account TakeoverEPSS 0.2%CVE-2024-42377MEDIUMMultiple Missing Authorization Check vulnerabilities in SAP Shared Service FrameworkEPSS 0.2%CVE-2024-23944MEDIUMApache ZooKeeper: Information disclosure in persistent watcher handlingEPSS 0.2%CVE-2026-87441MEDIUMMissing authorization in Downloads in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass system access restrictions viEPSS 0.2%CVE-2025-62013MEDIUMWordPress UiChemy plugin <= 4.0.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-57985MEDIUMWordPress Ultimate Watermark Plugin <= 1.1 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-100544HIGHopenclaw voice-call before 2026.8.1 Authorization BypassEPSS 0.2%CVE-2026-25423LOWWordPress Real 3D FlipBook plugin <= 4.19.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-13177MEDIUMBdtask/CodeCanyon SalesERP cross-site request forgeryEPSS 0.2%