Fallos del tipo CWE-862

9036 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-12165MEDIUMWebcake – Landing Page Builder <= 1.1 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.2%CVE-2025-42899MEDIUMMissing Authorization check in SAP S4CORE (Manage Journal Entries)EPSS 0.2%CVE-2025-66157MEDIUMWordPress Sliper for Elementor plugin <= 1.0.10 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66155MEDIUMWordPress Questionar for Elementor plugin <= 1.1.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66154MEDIUMWordPress Couponer for Elementor plugin <= 1.1.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66158MEDIUMWordPress Gmaper for Elementor plugin <= 1.0.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66065MEDIUMWordPress Gutenverse plugin <= 3.2.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-93580MEDIUMInPost for WooCommerce 1.7.5 - 1.9.7 - Unauthenticated Order Status Forgery via Shipment WebhookEPSS 0.2%CVE-2026-11355MEDIUMDT LMS <= 1.1 - Missing Authorization to Unauthenticated Arbitrary Plugin Settings Modification via Multiple AJAX ActionsEPSS 0.2%CVE-2026-95320MEDIUMMissing authorization in Navigation in Google Chrome prior to 154.0.8037.57 allowed a remote attacker who had compromised the renderer proceEPSS 0.2%CVE-2024-58101HIGHSamsung Galaxy Buds and Galaxy Buds 2 audio devices are Bluetooth pairable by default without user input nor a way to stop this mode. As a cEPSS 0.2%CVE-2026-100525MEDIUMOpenClaw diagnostics-prometheus before 2026.9.3 Authentication BypassEPSS 0.2%CVE-2025-66156MEDIUMWordPress Watcher for Elementor plugin <= 1.0.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-97311MEDIUMKeycloak-services: keycloak-services: admin rest api role-groups endpoint discloses groups without authorizationEPSS 0.2%CVE-2023-35998MEDIUMITM Server Missing Authorization in SOAP EndpointsEPSS 0.2%CVE-2025-48334MEDIUMWordPress Woo Slider Pro <= 1.12 - Arbitrary Content Deletion VulnerabilityEPSS 0.2%CVE-2026-102310MEDIUMMissing authorization in Payments in Google Chrome prior to 154.0.8037.92 allowed a remote attacker who had compromised the renderer processEPSS 0.2%CVE-2025-65020MEDIUMRallly Has Unauthorized Poll Duplication via Insecure Direct Object Reference (IDOR)EPSS 0.2%CVE-2025-69012MEDIUMWordPress Event Organiser plugin <= 3.12.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-15289LOWTanium addressed an improper access controls vulnerability in Interact.EPSS 0.2%