Fallos del tipo CWE-862

8589 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2023-37872MEDIUMWordPress WooCommerce Ship to Multiple Addresses plugin <= 3.8.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-27836HIGHphpMyFAQ Allows Unauthenticated Account Creation via WebAuthn Prepare EndpointEPSS 0.5%CVE-2024-31366HIGHWordPress Post Type Builder (PTB) plugin <= 2.0.8 - Auth. Arbitrary Post/Page Creation vulnerabilityEPSS 0.5%CVE-2024-43119MEDIUMWordPress Aruba HiSpeed Cache plugin <= 2.0.12 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-53816MEDIUMWordPress Tutor LMS Elementor Addons plugin <= 2.1.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-47790HIGHMissing Authorization VulnerabilityEPSS 0.5%CVE-2023-36607—CVE-2023-36607EPSS 0.5%CVE-2026-49326MEDIUMApache HBase: Missing scanner instance owner check in thrift delegation serviceEPSS 0.5%CVE-2025-59461HIGHAPI does not require authenticationEPSS 0.5%CVE-2022-26102—Due to missing authorization check, SAP NetWeaver Application Server for ABAP - versions 700, 701, 702, 731, allows an authenticated attackeEPSS 0.5%CVE-2024-26138MEDIUMLicense information is public, exposing instance id and license holder detailsEPSS 0.5%CVE-2024-4428MEDIUMSensetive Data Exposure in Menulux Managment PortalEPSS 0.5%CVE-2026-9230MEDIUMQuiz and Survey Master (QSM) <= 11.1.4 - Missing Authorization to Authenticated (Contributor+) Arbitrary Quiz Modification and Email Reroute via Leaked Nonce from /quiz/structureEPSS 0.5%CVE-2026-8976MEDIUMRSS Aggregator by Feedzy <= 5.1.7 - Missing Authorization to Authenticated (Contributor+) Import Job Creation, Execution, Purge, Log Clearing, and Information Disclosure via Multiple AJAX Sub-ActionsEPSS 0.5%CVE-2026-46716CRITICALNezha Monitoring: RoleMember can run shell on every server (cross-tenant RCE) via POST /api/v1/cronEPSS 0.5%CVE-2025-22611CRITICALCoolify vulnerable to Privilege Escalation resulting in Remote Command Execution (RCE)EPSS 0.5%CVE-2026-4124MEDIUMZiggeo <= 3.1.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Modification via 'ziggeo_ajax' AJAX ActionEPSS 0.5%CVE-2024-53819MEDIUMWordPress Client Invoicing by Sprout Invoices plugin <= 20.8.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.5%CVE-2026-7050MEDIUMForms Rb <= 1.1.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Modification via 'form_id' ParameterEPSS 0.5%CVE-2026-26368HIGHJUNG eNet SMART HOME server 2.2.1/2.3.1 Account Takeover via resetUserPasswordEPSS 0.5%