Fallos del tipo CWE-862

8590 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-51817MEDIUMWordPress Combo WP Rewrite Slugs plugin <= 1.0 - Settings Change vulnerabilityEPSS 0.5%CVE-2026-84238CRITICALWordPress YITH Request a Quote for WooCommerce Premium plugin < 4.46.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-3475MEDIUMInstant Popup Builder <= 1.1.7 - Unauthenticated Arbitrary Shortcode Execution via 'token' ParameterEPSS 0.5%CVE-2020-36667MEDIUMJetBackup – WP Backup, Migrate & Restore <= 1.4.1 - Missing Authorization to Unauthorized Backup Location ChangeEPSS 0.5%CVE-2026-28005CRITICALWordPress Kadence WooCommerce Email Designer plugin <= 1.5.19 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2023-48274MEDIUMWordPress WCMultiShipping plugin <= 2.3.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2021-38164MEDIUMSAP ERP Financial Accounting (RFOPENPOSTING_FR) versions - SAP_APPL - 600, 602, 603, 604, 605, 606, 616, SAP_FIN - 617, 618, 700, 720, 730, EPSS 0.5%CVE-2026-80191HIGHGROWI before 8.0.2 Missing Authorization on Attachment Retrieval for Unauthenticated RequestsEPSS 0.5%CVE-2024-30487HIGHWordPress MP3 Audio Player for Music, Radio & Podcast by Sonaar plugin <= 5.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-2906MEDIUMWordPress Radio Player plugin <= 2.0.73 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-36504MEDIUMWordPress BBS e-Popup plugin <= 2.4.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-49757MEDIUMWordPress Awesome Support plugin <= 6.1.10 - Broken Access Control + CSRF vulnerabilityEPSS 0.5%CVE-2024-40852HIGHThis issue was addressed by restricting options offered on a locked device. This issue is fixed in iOS 18 and iPadOS 18. An attacker may be EPSS 0.5%CVE-2023-48324MEDIUMWordPress Awesome Support HelpDesk plugin <= 6.1.4 - Broken Access control vulnerabilityEPSS 0.5%CVE-2024-4319MEDIUMAdvanced Contact form 7 DB <= 2.0.2 - Missing Authorization to Unauthenticated Information DisclosureEPSS 0.5%CVE-2026-25038HIGHGitea private organization labels are visible to unauthorized usersEPSS 0.5%CVE-2023-48774MEDIUMWordPress IdeaPush plugin < 8.58 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-90535MEDIUMFlowise before 3.1.4 Denial of Service via text-to-speech/abortEPSS 0.5%CVE-2026-73843CRITICALOpenChoreo: Unauthenticated access to data-plane operations via OpenChoreo cluster-gateway management APIsEPSS 0.5%CVE-2024-13060MEDIUMImproper Authorization in mintplex-labs/anything-llmEPSS 0.5%