Fallos del tipo CWE-862

8591 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-53647MEDIUMFOSSBilling vulnerable to unauthenticated API key configuration disclosure via guest Serviceapikey get_info endpointEPSS 0.5%CVE-2026-15541MEDIUMwill-moss Isaiah Master Websocket server.go Server.Handle authorizationEPSS 0.5%CVE-2024-13468HIGHTrash Duplicate and 301 Redirect <= 1.9 - Missing Authorization to Unauthenticated Arbitrary Post DeletionEPSS 0.5%CVE-2023-25486MEDIUMWordPress Clone plugin <= 2.3.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2022-4943HIGHminiOrange's Google Authenticator <= 5.6.5 - Missing Authorization to Plugin Settings ChangeEPSS 0.5%CVE-2023-29529MEDIUMmatrix-js-sdk vulnerable to invisible eavesdropping in group callsEPSS 0.5%CVE-2024-10529MEDIUMKognetiks Chatbot for WordPress <= 2.1.7 - Missing Authorization to Authenticated (Subscriber+) Assistant DeletionEPSS 0.5%CVE-2023-30526MEDIUMA missing permission check in Jenkins Report Portal Plugin 0.5 and earlier allows attackers with Overall/Read permission to connect to an atEPSS 0.5%CVE-2023-50375MEDIUMWordPress Translate WordPress – Google Language Translator plugin <= 6.0.19 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2022-45070MEDIUMWordPress Conditional Checkout Fields for WooCommerce plugin <= 1.2.3 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2023-6637MEDIUMCAOS | Host Google Analytics Locally <= 4.7.14 - Missing Authorization to Unauthenticated Plugin Settings UpdateEPSS 0.5%CVE-2026-93737HIGHAzkaban through 4.0.0 Authorization Bypass via ScheduleServletEPSS 0.5%CVE-2024-1094HIGHTimetics- AI-powered Appointment Booking with Visual Seat Plan and ultimate Calendar Scheduling Plugin <= 1.0.21 - Missing Authorization to Limited Privilege EscalationEPSS 0.5%CVE-2023-25703MEDIUMWordPress Meta slider and carousel with lightbox plugin <= 1.6.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-86591CRITICALBotiga Pro < 1.6.5 - Unauthenticated Arbitrary Blog Options Update via Templates Builder REST RouteEPSS 0.5%CVE-2023-32507HIGHWordPress Woo Custom Emails plugin <= 2.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-6638MEDIUMGTG Product Feed for Shopping <= 1.2.4 - Missing Authorization to Unauthenticated Plugin Settings UpdateEPSS 0.5%CVE-2026-39429HIGHkcp's cache server is accessible without authentication or authorization checksEPSS 0.5%CVE-2023-23725MEDIUMWordPress Shortcodes by Angie Makes plugin <= 3.46 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-9000HIGHImproper Authorization and Duplicate Slug Vulnerability in lunary-ai/lunaryEPSS 0.5%