Fallos del tipo CWE-862

8589 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2023-36528MEDIUMWordPress kk Star Ratings plugin <= 5.4.3 - Rate Manipulation due to IP Spoofing VulnerabilityEPSS 0.6%CVE-2023-1022MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'wpmsGGSaveInformation'EPSS 0.6%CVE-2026-33484HIGHLangflow has Unauthenticated IDOR on Image DownloadsEPSS 0.6%CVE-2023-32798MEDIUMWordPress Simple Page Ordering plugin <= 2.5.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-48592MEDIUMMissing authorization check on save-job event handler in oban_webEPSS 0.6%CVE-2025-14944MEDIUMBackup Migration <= 2.0.0 - Missing Authorization to Unauthenticated Backup Upload to Offline StorageEPSS 0.6%CVE-2023-41951MEDIUMWordPress rtMedia for WordPress, BuddyPress and bbPress plugin <= 4.6.14 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2021-4074MEDIUMWHMCS Bridge <= 6.1 Subscriber+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-50422MEDIUMWordPress Breeze plugin <= 2.1.14 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-42613CRITICALGrav: Privilege Escalation via Missing Server-Side Validation of groups/accessEPSS 0.6%CVE-2025-6685HIGHATEN eco DC Missing Authorization Privilege Escalation VulnerabilityEPSS 0.6%CVE-2026-44994MEDIUMOpenClaw < 2026.4.22 - Authentication Bypass in Gateway Control UI Bootstrap Config EndpointEPSS 0.6%CVE-2022-45390MEDIUMA missing permission check in Jenkins loader.io Plugin 1.0.1 and earlier allows attackers with Overall/Read permission to enumerate credentiEPSS 0.6%CVE-2023-35051MEDIUMWordPress Contact Forms by Cimatti plugin <= 1.5.7 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-25026MEDIUMWordPress PayPal Brasil para WooCommerce plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-25037MEDIUMWordPress Booking Calendar Contact Form plugin <= 1.2.34 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-4943MEDIUMBEAR <= 1.1.3.3 - Missing Authorization to Product ManipulationEPSS 0.6%CVE-2023-4941MEDIUMBEAR <= 1.1.3.3 - Missing Authorization to Product ManipulationEPSS 0.6%CVE-2024-11354MEDIUMUltimate YouTube Video & Shorts Player With Vimeo <= 3.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Playlist/Video DeletionEPSS 0.6%CVE-2023-4198MEDIUMDolibarr ERP CRM (<= 17.0.3) Improper Access ControlEPSS 0.6%