Fallos del tipo CWE-862

8585 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-35660HIGHOpenClaw < 2026.3.23 - Insufficient Access Control in Gateway Agent Session ResetEPSS 0.5%CVE-2023-32295MEDIUMWordPress Easy!Appointments plugin <= 1.3.3 - Arbitrary File Deletion vulnerabilityEPSS 0.5%CVE-2023-6855MEDIUMPaid Memberships Pro <= 2.12.5 - Missing Authorization via APIEPSS 0.5%CVE-2026-71316HIGHNuxt runtime payload cache discloses another user's SSR data across users and to unauthenticated clientsEPSS 0.5%CVE-2026-2890HIGHFormidable Forms <= 6.28 - Missing Authorization to Unauthenticated Payment Integrity Bypass via PaymentIntent ReuseEPSS 0.5%CVE-2023-47648HIGHWordPress EazyDocs plugin <= 2.3.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-32519MEDIUMWordPress WCP Contact Form plugin <= 3.1.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-41394HIGHOpenClaw < 2026.3.31 - Unauthorized Operator Scope Access in Unauthenticated Plugin-Auth RoutesEPSS 0.5%CVE-2024-0702HIGHOliver POS – A WooCommerce Point of Sale (POS) <= 2.4.2.1 - Missing AuthorizationEPSS 0.5%CVE-2026-45267MEDIUMNextcloud: Missing permission check for from submissionsEPSS 0.5%CVE-2026-72864CRITICALDokploy Broken Access Control on docker-container-terminal WebSocket (Member -> Root in Arbitrary Containers)EPSS 0.5%CVE-2023-25715MEDIUMWordPress GamiPress Plugin <= 2.5.6 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-47405HIGHPraisonAI Platform missing role checks let any workspace member become owner and take over workspace membershipEPSS 0.5%CVE-2026-63116HIGHdeepstream: PATCH_MULTI action bypasses Valve permission system allowing unauthorized record writesEPSS 0.5%CVE-2026-57137HIGHPraisonAI AgentLoop onToolCall approval runs after tool executionEPSS 0.5%CVE-2026-4484HIGHMasteriyo LMS <= 2.1.6 - Missing Authorization to Authenticated (Student+) Privilege Escalation to AdministratorEPSS 0.5%CVE-2023-50899MEDIUMWordPress Product Catalog Enquiry for WooCommerce by MultiVendorX plugin <= 5.0.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-44142MEDIUMWordPress Inactive Logout plugin <= 3.2.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-76647HIGHLeantime JSON-RPC API contains a missing authorization vulnerabilityEPSS 0.5%CVE-2022-42903LOWZoho ManageEngine SupportCenter Plus through 11024 allows low-privileged users to view the organization users list.EPSS 0.5%