Fallos del tipo CWE-862

8591 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2022-41786MEDIUMWordPress WP Job Portal Plugin <= 2.0.1 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-3138MEDIUMProduct Filter for WooCommerce by WBW <= 3.1.2 - Missing Authorization to Unauthenticated Filter Data Deletion via TRUNCATE TABLEEPSS 0.5%CVE-2026-31936HIGHCombodo iTop: Unauthorized access to object information via search operationEPSS 0.5%CVE-2026-49258HIGHNebula Mesh: Web UI lacks ownership checks, enabling cross-operator access to hosts and networks (read, block, delete)EPSS 0.5%CVE-2024-13060MEDIUMImproper Authorization in mintplex-labs/anything-llmEPSS 0.5%CVE-2024-5939MEDIUMGiveWP – Donation Plugin and Fundraising Platform <= 3.13.0 - Missing Authorization to Limited Information ExposureEPSS 0.5%CVE-2026-35552HIGHIn CAXperts UPVWebServices 2.4.2212.603 through 2.7.6 and UDiTH Portal 2026.0.0 through 2026.2.0, an authenticated remote user can invoke anEPSS 0.5%CVE-2026-47724CRITICALnebula-mesh: API endpoints lack ownership checks, enabling cross-operator privilege escalationEPSS 0.5%CVE-2026-41454HIGHWeKan < 8.35 Missing Authorization via Integration REST APIEPSS 0.5%CVE-2025-59475MEDIUMJenkins 2.527 and earlier, LTS 2.516.2 and earlier does not perform a permission check for the authenticated user profile dropdown menu, allEPSS 0.5%CVE-2026-26237MEDIUMQuMagieEPSS 0.5%CVE-2026-35182HIGHMissing Authorization Privilege EscalationEPSS 0.5%CVE-2026-3570MEDIUMSmarter Analytics <= 2.0 - Missing Authorization to Unauthenticated Plugin Settings Reset via 'reset' ParameterEPSS 0.5%CVE-2026-26236MEDIUMQuMagieEPSS 0.5%CVE-2026-55541HIGHPraisonAI: `--api-key` flag on `praisonai serve` is not properly enforcedEPSS 0.5%CVE-2026-18573MEDIUMKeycloak-services: keycloak-services: client access-type policy condition bypass during client updateEPSS 0.5%CVE-2025-28872MEDIUMWordPress Block Spam By Math Reloaded plugin <= 2.2.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-33950CRITICALsignalk-server: Privilege Escalation by Admin Role Injection via /enableSecurityEPSS 0.5%CVE-2024-43341MEDIUMWordPress Hello Agency theme <= 1.0.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-45730HIGHNuclio: Missing authorization on project write paths allows any authenticated user to modify or delete any projectEPSS 0.5%