Fallos del tipo CWE-862

8589 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-7050MEDIUMForms Rb <= 1.1.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Modification via 'form_id' ParameterEPSS 0.5%CVE-2026-4124MEDIUMZiggeo <= 3.1.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Modification via 'ziggeo_ajax' AJAX ActionEPSS 0.5%CVE-2026-8976MEDIUMRSS Aggregator by Feedzy <= 5.1.7 - Missing Authorization to Authenticated (Contributor+) Import Job Creation, Execution, Purge, Log Clearing, and Information Disclosure via Multiple AJAX Sub-ActionsEPSS 0.5%CVE-2025-22611CRITICALCoolify vulnerable to Privilege Escalation resulting in Remote Command Execution (RCE)EPSS 0.5%CVE-2024-33576MEDIUMWordPress WPPizza plugin <= 3.18.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-47100HIGHFunnel Builder for WooCommerce Checkout < 3.15.0.3 Missing Authorization via AJAXEPSS 0.5%CVE-2024-0617MEDIUMCategory Discount Woocommerce <= 4.12 - Missing Authorization via wpcd_save_discount()EPSS 0.5%CVE-2024-38777MEDIUMWordPress Titan Anti-spam & Security plugin <= 7.3.6 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-48538CRITICALIncorrect access control in the firmware update and download processes of Neye3C v4.5.2.0 allows attackers to access sensitive information bEPSS 0.5%CVE-2026-47394HIGHPraisonAI vulnerable to unauthenticated arbitrary file read via MCP workflow.show, workflow.validate, deploy.validateEPSS 0.5%CVE-2023-40001MEDIUMWordPress iThemes Sync plugin <= 2.1.13 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-27608MEDIUMWordPress Points and Rewards for WooCommerce plugin <= 1.5.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-43979MEDIUMWordPress Blockbooster theme <= 1.0.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-47826MEDIUMWordPress Restaurant & Cafe Addon for Elementor plugin <= 1.5.3 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-54326MEDIUMWordPress GEO my WP plugin <= 4.5.0.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-30880HIGHWordPress JS Help Desk plugin <= 2.9.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-41857MEDIUMWordPress Click To Tweet plugin <= 2.0.14 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-8495CRITICALDate iCal - Critical - Information disclosure - SA-CONTRIB-2026-037EPSS 0.5%CVE-2026-85589MEDIUMphpMyFAQ before 4.2.0-alpha.2 Missing Authorization via Dashboard APIEPSS 0.5%CVE-2026-9175MEDIUMDevs Accounting <= 1.2.0 - Missing Authorization to Unauthenticated Sensitive Information Exposure via 'id' ParameterEPSS 0.5%