Fallos del tipo CWE-862

8581 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-54289MEDIUMWordPress Awesome Support plugin <= 6.3.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-33994MEDIUMWordPress Slimstat Analytics plugin <= 5.0.5.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2022-45385HIGHA missing permission check in Jenkins CloudBees Docker Hub/Registry Notification Plugin 2.6.2 and earlier allows unauthenticated attackers tEPSS 0.6%CVE-2023-37887MEDIUMWordPress WPSchoolPress plugin <= 2.2.7 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-37987MEDIUMWordPress YourMembership Single Sign On plugin <= 1.1.3 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-32717MEDIUMWordPress SchedulePress plugin <= 5.0.8 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-9613MEDIUMDatalogics Ecommerce Delivery <= 2.6.65 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Modification via Multiple AJAX Actions (datalogics_create_shipping / datalogics_cancel_shipping)EPSS 0.6%CVE-2021-4376MEDIUMWooCommerce Multi Currency <= 2.1.17 - Missing AuthorizationEPSS 0.6%CVE-2026-79993HIGHApache ZooKeeper: Missing ACL check on deleteContainer opcode allows unauthorized deletion of any empty persistent/container znodeEPSS 0.6%CVE-2024-56048HIGHWordPress WPLMS plugin <= 1.9.9 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.6%CVE-2025-53640MEDIUMIndico vulnerable to user enumeration via API endpointEPSS 0.6%CVE-2023-52224MEDIUMWordPress Revolut Gateway for WooCommerce plugin <= 4.9.7 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-2280MEDIUMWP Directory Kit <= 1.2.2 - Missing Authorization to Plugin Installation, Settings Change/Delete, Demo Import, Directory Kit Deletion via wdk_public_actionEPSS 0.6%CVE-2025-8418HIGHB Slider- Gutenberg Slider Block for WP <= 1.1.30 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Plugin InstallationEPSS 0.6%CVE-2024-54268MEDIUMWordPress SiteOrigin Widgets Bundle plugin <= 1.64.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-8502MEDIUMLearnPress <= 4.3.6 - Unauthenticated Sensitive Information Exposure via 'c_status' and 'return_type' ParametersEPSS 0.6%CVE-2026-12472MEDIUMKirki <= 6.0.11 - Missing Authorization to Unauthenticated Arbitrary Email Content Injection (Mail Relay / Phishing) via 'emailBody' and 'emailSubject' ParametersEPSS 0.6%CVE-2026-85212HIGHCRMEB through 6.0.0 Missing Authorization via Inert verifyAuth Role CheckEPSS 0.6%CVE-2026-4277CRITICALPrivilege abuse in GenericInlineModelAdminEPSS 0.6%CVE-2022-2543—Visual Portfolio < 2.18.0 - Unauthenticated CSS InjectionEPSS 0.6%