Fallos del tipo CWE-862

8586 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-74904HIGHSiYuan before v3.7.4 Missing Authorization via block APIEPSS 0.5%CVE-2026-4094HIGHFOX – Currency Switcher Professional for WooCommerce <= 1.4.5 - Missing Authorization to Authenticated (Contributor+) Configuration DeletionEPSS 0.5%CVE-2026-56825HIGHShopper: Missing authorization on product removal actions in CollectionProducts componentEPSS 0.5%CVE-2023-37890MEDIUMWordPress KB Support Plugin <= 1.5.88 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-56829HIGHShopper: Unauthorized inventory stock manipulation via unlocked variant property in VariantStock componentEPSS 0.5%CVE-2026-92783HIGHYeti through 2.11.0 Missing Authorization on RBAC Relationship DeletionEPSS 0.5%CVE-2023-50882MEDIUMWordPress ProfilePress plugin <= 4.13.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-32719MEDIUMWordPress WP Club Manager plugin <= 2.2.11 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-31830MEDIUMWordPress Printus Plugin <= 1.2.6 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-1158MEDIUMPost Form – Registration Form – Profile Form for User Profiles – Frontend Content Forms for User Submissions (UGC) <= 2.8.7 - Missing AuthorizationEPSS 0.5%CVE-2023-4792MEDIUMDuplicate Post Page Menu & Custom Post Type <= 2.3.1 - Missing Authorization to Post DuplicationEPSS 0.5%CVE-2025-32147HIGHWordPress Easy WP Optimizer Plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-2764MEDIUMDraw Attention <= 2.0.11 - Missing Authorization to Arbitrary Post Featured Image ModificationEPSS 0.5%CVE-2024-33686MEDIUMBroken Access Control vulnerability affecting multiple WordPress themes by Extend ThemesEPSS 0.5%CVE-2024-6120MEDIUMSparkle Demo Importer <= 1.4.7 - Missing Authorization to Authorized(Subscriber+) Post/Pages/Attachements Deletion and Demo Data ImportEPSS 0.5%CVE-2025-30825HIGHWordPress WPC Smart Linked Products plugin <= 1.3.5 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2023-3053MEDIUMPage Builder by AZEXO <= 1.27.133 - Missing Authorization to Post CreationEPSS 0.5%CVE-2023-33923MEDIUMBroken Access Control leading to Arbitrary Plugin Activation in multiple HashThemes themesEPSS 0.5%CVE-2026-1734MEDIUMZhong Bang CRMEB crontab Endpoint CrontabController.php authorizationEPSS 0.5%CVE-2023-1844MEDIUMSubscribe2 <= 10.40 - Missing AuthorizationEPSS 0.5%