Fallos del tipo CWE-862

9062 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2025-64350LOWWordPress Rank Math SEO plugin <= 1.0.252.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32386MEDIUMWordPress Envo Extra plugin <= 1.9.13 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-96342MEDIUMWordPress WPMobile.App plugin <= 11.83 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2024-13424MEDIUMNi Sales Commission For WooCommerce <= 1.2.4 - Missing Authorization to Authenticated (Subscriber+) Commission UpdateEPSS 0.2%CVE-2025-12175MEDIUMThe Events Calendar <= 6.15.9 - Missing Authorization to Authenticated (Subscriber+) Draft Event Title/QR Code ExposureEPSS 0.2%CVE-2023-47757MEDIUMWordPress AWeber Plugin <= 7.3.9 is vulnerable to Broken Access ControlEPSS 0.2%CVE-2026-84302MEDIUMDiscourse: Non-participant moderators can read, edit, and delete PM content through Discourse AI reviewablesEPSS 0.2%CVE-2025-47444MEDIUMWordPress FiboSearch plugin <= 1.32.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-53345HIGHWordPress Thim Core plugin <= 2.3.3 - Arbitrary plugin Installation vulnerabilityEPSS 0.2%CVE-2026-11607HIGHTYPO3 CMS - Broken Access Control in Form FrameworkEPSS 0.2%CVE-2026-1935MEDIUMCompany Posts for LinkedIn <= 1.0.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary LinkedIn Post Data DeletionEPSS 0.2%CVE-2025-69363MEDIUMWordPress Responsive Addons for Elementor plugin <= 2.0.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-12956MEDIUMEventin <= 4.1.22 - Missing Authorization to Unauthenticated Arbitrary Order Creation and Status Manipulation via 'status' ParameterEPSS 0.2%CVE-2025-12979MEDIUMWelcart e-Commerce <= 2.11.24 - Missing Authorization to Unauthenticated Information ExposureEPSS 0.2%CVE-2026-105860HIGHPayload: Tenant authorization bypass in Multi-Tenant PluginEPSS 0.2%CVE-2024-13816MEDIUMAiomatic - AI Content Writer, Editor, ChatBot & AI Toolkit <= 2.3.6 - Missing Authorization to Authenticated (Subscriber+) Multiple Administrator ActionsEPSS 0.2%CVE-2025-66058MEDIUMWordPress Post Grid and Gutenberg Blocks plugin <= 2.3.17 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66100MEDIUMWordPress RestroPress plugin <= 3.2.3.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-94217LOWKeycloak-services: keycloak-services: uma scope merge across resource owners via resource name collisionEPSS 0.2%CVE-2026-76089HIGHFormie: Missing authorization on sent notification resend modal exposes submission PIIEPSS 0.2%