Fallos del tipo CWE-862

8592 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-13800HIGHPopup Plugin For WordPress - ConvertPlus <= 3.5.30 - Missing Authorization to Authenticated (Subscriber+) Limited Options UpdateEPSS 0.5%CVE-2023-40331MEDIUMWordPress Accordion Slider plugin <= 1.9.6 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-100634MEDIUMSiYuan before v3.8.4 Missing Authorization via siyuan-send-windowsEPSS 0.5%CVE-2023-5251MEDIUMGrid Plus <= 1.3.2 - Missing Authorization to Authenticated (Subscriber+) Grid Layout Add/Update/DeleteEPSS 0.5%CVE-2024-43431HIGHMoodle: idor in badges allows deletion of arbitrary badgesEPSS 0.5%CVE-2026-56423CRITICALMISP Core: Broken access control allows instance-wide unauthorized deletion of event reports and sharing groups via bulk deletion endpointsEPSS 0.5%CVE-2024-5248MEDIUMImproper Access Control in lunary-ai/lunaryEPSS 0.5%CVE-2022-43453HIGHWordPress WP Tools plugin <= 3.41 - Auth. Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-8898CRITICALTaxi Booking Manager for Woocommerce | E-cab <= 1.3.0 - Missing Authorization to Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.5%CVE-2026-39910HIGHSTACKIT IaaS API Privilege Escalation via Service Account AttachmentEPSS 0.5%CVE-2023-5713MEDIUMSystem Dashboard <= 2.8.7 - Missing Authorization to Information Disclosure (sd_option_value)EPSS 0.5%CVE-2026-86762HIGHSnipe-IT before 8.7.0 Authentication Bypass via API MiddlewareEPSS 0.5%CVE-2021-24993—Ultimate Product Catalog < 5.0.26 - Subscriber+ Arbitrary Product Creation & Settings UpdateEPSS 0.5%CVE-2026-75836HIGHGrav API Plugin before 1.0.14 Missing AuthorizationEPSS 0.5%CVE-2026-80193HIGHKimai before 2.62.0 Authorization Bypass via QuickEntryEPSS 0.5%CVE-2023-5710MEDIUMSystem Dashboard <= 2.8.7 - Missing Authorization to Information Disclosure (sd_constants)EPSS 0.5%CVE-2025-62712CRITICALJumpServer Connection Token Leak VulnerabilityEPSS 0.5%CVE-2024-30505MEDIUMWordPress Church Admin plugin <= 4.1.18 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-23477HIGHWordPress Realty Workstation plugin <= 1.0.45 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-51418HIGHWordPress JVM rich text icons plugin <= 1.2.6 - Arbitrary File Deletion vulnerabilityEPSS 0.5%