Fallos del tipo CWE-862

8591 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-2107MEDIUMBlossom Spa <= 1.3.3 - Sensitive Information ExposureEPSS 0.5%CVE-2024-53938HIGHAn issue was discovered in Victure RX1800 WiFi 6 Router (software EN_V1.0.0_r12_110933, hardware 1.0) devices. The TELNET service is enabledEPSS 0.5%CVE-2026-30823HIGHFlowise: IDOR leading to Account Takeover and Enterprise Feature Bypass via SSO ConfigurationEPSS 0.5%CVE-2026-16184HIGHIBM WebSphere Application Server is affected by an authentication bypassEPSS 0.5%CVE-2024-30234MEDIUMWordPress WholesaleX plugin <= 1.3.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-8684MEDIUMMotoPress Hotel Booking <= 6.0.1 - Missing Authorization to Unauthenticated Arbitrary Booking Notes Modification via mphb_update_booking_notes AJAX ActionEPSS 0.5%CVE-2026-9028MEDIUMCorvusPay WooCommerce Payment Gateway <= 2.7.4 - Missing Authorization to Unauthenticated Arbitrary Order Cancellation via 'order_number' ParameterEPSS 0.5%CVE-2026-3506MEDIUMWP-Chatbot for Messenger <= 4.9 - Missing Authorization to Unauthenticated Chatbot Configuration TakeoverEPSS 0.5%CVE-2026-13250MEDIUMSolace Extra <= 1.5.3 - Missing Authorization to Unauthenticated Arbitrary Content Deletion via delete_previously_imported AJAX ActionEPSS 0.5%CVE-2023-39438HIGHMissing Authorization check allows certain operations on CLA Assistant dataEPSS 0.5%CVE-2026-15106MEDIUMWPBot <= 8.5.6 - Missing Authorization to Unauthenticated Arbitrary Chat Session Deletion via 'userid' ParameterEPSS 0.5%CVE-2022-40223MEDIUMWordPress SearchWP premium plugin <= 4.2.5 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2026-15349MEDIUMERP: Complete HR, Accounting & CRM Suite Built for WooCommerce <= 1.17.6 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Company Location Creation via wp_ajax_erp-company-location AJAX HandlerEPSS 0.5%CVE-2026-7525MEDIUMMy Calendar <= 3.7.9 - Authenticated (Custom+) Missing Authorization to Unauthorized Event Publication via 'event_approved' ParameterEPSS 0.5%CVE-2022-44633MEDIUMWordPress YITH WooCommerce Gift Cards Premium plugin <= 3.23.1 - Unauth. Gift Card Creation Leading to Stored XSS vulnerabilityEPSS 0.5%CVE-2026-7620MEDIUMNotification for Telegram <= 3.5.1 - Missing Authorization to Authenticated (Subscriber+) Cron Modification via nftb_cron_action_set AJAX ActionEPSS 0.5%CVE-2026-9857MEDIUMInvoice123 <= 1.7.0 - Missing Authorization to Authenticated (Subscriber+) Setting Modification via s123_submit_api_key & s123_submit_invoice_settings AJAX actionsEPSS 0.5%CVE-2024-56238MEDIUMWordPress Floating Action Buttons plugin <= 0.9.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-9015MEDIUMEqualize Digital Accessibility Checker <= 1.42.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Accessibility Issue Modification via edac_insert_ignore_data AJAX ActionEPSS 0.5%CVE-2026-15407MEDIUMThemify Builder <= 7.7.7 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Stylesheet Write/Delete via tb_generate_on_fly AJAX ActionEPSS 0.5%