Fallos del tipo CWE-862

8591 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2022-41692MEDIUMWordPress Appointment Hour Booking plugin <= 1.3.71 - Missing Authorization vulnerabilityEPSS 0.5%CVE-2023-1024MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'regenerateSitemaps'EPSS 0.5%CVE-2024-54417MEDIUMWordPress PixProof plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-40976CRITICALIn certain circumstances, Spring Boot's default web security is ineffective allowing unauthorized access to all endpoints. For an applicatioEPSS 0.5%CVE-2023-1023MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'saveSitemapSettings'EPSS 0.5%CVE-2026-72810CRITICALSiYuan before v3.7.4 Publish-Boundary Bypass via WebSocketEPSS 0.5%CVE-2026-44328HIGHfree5GC: SMF UPI DELETE /upi/v1/upNodesLinks/{ref} panics on AN-node deletion via nil UPF dereference; unauthenticated, state-mutatingEPSS 0.5%CVE-2026-86665MEDIUMaircheng-org iWebShop-5 update.php index authorizationEPSS 0.5%CVE-2023-49856HIGHWordPress Smart Forms plugin <= 2.6.84 - Authenticated Arbitrary Options Change VulnerabilityEPSS 0.5%CVE-2021-25095—IP2Location Country Blocker < 2.26.5 - Subscriber+ Arbitrary Country BanEPSS 0.5%CVE-2026-56773HIGHTeable - Missing Authorization in v2 REST APIEPSS 0.5%CVE-2023-38393HIGHWordPress Ninja Forms plugin <= 3.6.25 - Subscriber+ Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-2651CRITICALMissing Authorization Validation in mlflow/mlflowEPSS 0.5%CVE-2024-5992MEDIUMCliengo - Chatbot <= 3.0.2 - Missing Authorization to Unauthenticated Chatbot Settings UpdateEPSS 0.5%CVE-2026-3266HIGHImproper access control vulnerability has been discovered in OpenText™ Filr.EPSS 0.5%CVE-2022-45356MEDIUMWordPress Betheme premium theme <= 26.6.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-11802MEDIUMFoodBook Lite <= 1.5.6 - Missing Authorization to Unauthenticated User Registration via 'registration_action' AJAX ActionEPSS 0.5%CVE-2026-89413HIGHFilter Gallery <= 1.1.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Gallery Deletion via 'ufg_gallery_id' ParameterEPSS 0.5%CVE-2026-41464HIGHProjeQtor < 12.4.4 Missing Authorization via objectDetail.phpEPSS 0.5%CVE-2026-7559MEDIUMAffilia <= 3.3.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Status ModificationEPSS 0.5%