Falhas do tipo CWE-288

675 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2023-41351CRITICALChunghwa Telecom NOKIA G-040W-Q - Broken Access ControlEPSS 0.8%CVE-2024-9501CRITICALWp Social Login and Register Social Counter <= 3.0.7 - Authentication Bypass via WordPress.com OAuth providerEPSS 0.8%CVE-2026-48020HIGHTraefik StripPrefix Route-Level Auth Bypass via Path NormalizationEPSS 0.8%CVE-2025-31022CRITICALWordPress PayU India plugin < 3.8.8 - Account Takeover vulnerabilityEPSS 0.8%CVE-2024-54296CRITICALWordPress CoSchool LMS plugin <= 1.4.3 - Account Takeover vulnerabilityEPSS 0.8%CVE-2024-54297CRITICALWordPress vBSSO-lite plugin <= 1.4.3 - Account Takeover vulnerabilityEPSS 0.8%CVE-2024-54295CRITICALWordPress ListApp Mobile Manager plugin <= 1.7.7 - Account Takeover vulnerabilityEPSS 0.8%CVE-2024-54294CRITICALWordPress Firebase OTP Authentication plugin <= 1.0.1 - Account Takeover vulnerabilityEPSS 0.8%CVE-2025-0316CRITICALWP Directorybox Manager <= 2.5 - Authentication BypassEPSS 0.7%CVE-2024-12857CRITICALAdForest <= 5.1.8 - Authentication BypassEPSS 0.7%CVE-2025-53099MEDIUMSentry Missing Invalidation of Authorization Codes During OAuth Exchange and RevocationEPSS 0.7%CVE-2025-5821CRITICALCase Theme User <= 1.0.3 - Authentication Bypass via Social LoginEPSS 0.7%CVE-2025-49901CRITICALWordPress Simple Link Directory plugin < 14.8.1 - Broken Authentication vulnerabilityEPSS 0.7%CVE-2026-57807CRITICALWordPress OAuth Single Sign On - SSO (OAuth Client) plugin <= 38.5.8 - Broken Authentication vulnerabilityEPSS 0.7%CVE-2026-40630CRITICALSenseLive X3050 Authentication bypass using an alternate path or channelEPSS 0.7%CVE-2023-43045MEDIUMIBM Sterling Partner Engagement Manager security bypassEPSS 0.7%CVE-2024-3496HIGHAuthentication Bypass VulnerabilityEPSS 0.7%CVE-2024-1646HIGHAuthentication Bypass in parisneo/lollms-webuiEPSS 0.7%CVE-2024-6397CRITICALInstaWP Connect – 1-click WP Staging & Migration <= 0.1.0.44 - Authentication Bypass to AdminEPSS 0.7%CVE-2020-17409MEDIUMThis vulnerability allows network-adjacent attackers to disclose sensitive information on affected installations of NETGEAR R6120, R6080, R6EPSS 0.7%