Fallos del tipo CWE-862

8591 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-31243MEDIUMThe mem0 1.0.0 server lacks authentication and authorization controls for its memory reset and table re-creation functionality accessible viEPSS 0.5%CVE-2024-43924MEDIUMWordPress Responsive Lightbox & Gallery plugin <= 2.4.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-7559MEDIUMAffilia <= 3.3.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Status ModificationEPSS 0.5%CVE-2025-28202HIGHIncorrect access control in Victure RX1800 EN_V1.0.0_r12_110933 allows attackers to enable SSH and Telnet services without authentication.EPSS 0.5%CVE-2023-0019MEDIUMIn SAP GRC (Process Control) - versions GRCFND_A V1200, GRCFND_A V8100, GRCPINW V1100_700, GRCPINW V1100_731, GRCPINW V1200_750, remote-enabEPSS 0.5%CVE-2024-3275MEDIUMeRoom – Zoom Meetings & Webinar <= 1.4.18 - Missing Authorization to Information ExposureEPSS 0.5%CVE-2025-24734HIGHWordPress Better Find and Replace plugin <= 1.6.7 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2023-1375MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization to Cache DeletionEPSS 0.5%CVE-2024-1120MEDIUMNextMove Lite – Thank You Page for WooCommerce & Finale Lite – Sales Countdown Timer & Discount for WooCommerce <= 2.17.0 - Missing Authorization to Unauthenticated System Information DisclosureEPSS 0.5%CVE-2024-1390MEDIUMPaid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction <= 2.11.1 - Missing Authorization via creating_pricing_table_pageEPSS 0.5%CVE-2024-1843MEDIUMAuto Affiliate Links <= 6.4.3 - Missing Authorization via aalAddLinkEPSS 0.5%CVE-2024-0835MEDIUMRoyal Elementor Kit <= 1.0.116 - Missing Authorization to Arbitrary Transient UpdateEPSS 0.5%CVE-2024-12202HIGHCroma Music <= 3.6 - Authenticated (Subscriber+) Arbitrary Options Update in ironMusic_ajaxEPSS 0.5%CVE-2024-0791MEDIUMWOLF – WordPress Posts Bulk Editor and Manager Professional <= 1.0.8.1 - Missing AuthorizationEPSS 0.5%CVE-2024-0829MEDIUMComments Extra Fields For Post,Pages and CPT <= 5.0 - Missing AuthorizationEPSS 0.5%CVE-2025-49288HIGHWordPress Ultimate WP Mail plugin <= 1.3.5 - Account Takeover via Email Log Leak VulnerabilityEPSS 0.5%CVE-2024-54256HIGHWordPress Easy Blocks pro plugin <= 1.0.21 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-8195MEDIUMPermalink Manager Lite <= 2.4.4 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.5%CVE-2024-2043MEDIUMEleForms – All In One Form Integration including DB for Elementor <= 2.9.9.7 - Missing Authorization to Sensitive Information ExposureEPSS 0.5%CVE-2023-1299HIGHNomad Job Submitter Privilege Escalation Using Workload IdentityEPSS 0.5%