Fallos del tipo CWE-862

8586 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2023-0293MEDIUMMediamatic – Media Library Folders <= 2.8.1 - Missing AuthorizationEPSS 0.6%CVE-2026-75932CRITICALJet Admin tenant isolation failureEPSS 0.6%CVE-2023-23893MEDIUMWordPress Simple Giveaways plugin <= 2.48.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-46515CRITICALFrogman: Multiple read-tier tools expose admin-grade data and arbitrary GraphQL executionEPSS 0.6%CVE-2023-41688MEDIUMWordPress Bulk NoIndex & NoFollow Toolkit plugin <= 1.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-54201MEDIUMTeamDavid: Missing AuthorizationEPSS 0.6%CVE-2023-36526MEDIUMWordPress Duplicate Post Page Menu & Custom Post Type plugin <= 2.4.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-2083MEDIUMEssential Blocks <= 4.0.6 - Missing Authorization via saveEPSS 0.6%CVE-2022-43472MEDIUMWordPress eRoom plugin <= 1.4.6 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-48797CRITICALBackpropagate: backprop ui --auth and backprop ui --share do not enforce authenticationEPSS 0.6%CVE-2022-45399MEDIUMA missing permission check in Jenkins Cluster Statistics Plugin 0.4.6 and earlier allows attackers to delete recorded Jenkins Cluster StatisEPSS 0.6%CVE-2022-45394MEDIUMA missing permission check in Jenkins Delete log Plugin 1.0 and earlier allows attackers with Item/Read permission to delete build logs.EPSS 0.6%CVE-2026-62207HIGHOpenClaw < 2026.6.5 Authentication Bypass via Admin ToolsEPSS 0.6%CVE-2024-3678MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 7.4.2 - Information ExposureEPSS 0.6%CVE-2024-3287MEDIUMSmartCrawl WordPress SEO checker, SEO analyzer, SEO optimizer <= 3.10.2 - Missing AuthorizationEPSS 0.6%CVE-2026-81866LOWApache NiFi: Missing Authorization for Assets and Secrets Referenced by Connector ConfigurationEPSS 0.6%CVE-2024-11194HIGHClassified Listing – Classified ads & Business Directory Plugin <= 3.1.15.1 - Authenticated (Subscriber+) Limited Arbitrary Option UpdateEPSS 0.6%CVE-2026-49357HIGHStreamable HTTP mode exposes LINE Desktop read/send tools without MCP authenticationEPSS 0.6%CVE-2024-43932MEDIUMWordPress The Plus Addons for Elementor plugin <= 5.6.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-79324HIGHMissing authorization in the Address Delete controller in Mageplaza GDPR for Magento 2 (mageplaza/module-gdpr) through 4.2.9 allows remote uEPSS 0.6%