Falhas do tipo CWE-288

675 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2026-27390HIGHWordPress WeDesignTech Ultimate Booking Addon plugin <= 1.0.1 - Account Takeover vulnerabilityEPSS 0.5%CVE-2026-33843CRITICALMicrosoft Azure Active Directory B2C Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2025-25171HIGHWordPress WP SmartPay plugin <= 2.7.13 - Account Takeover vulnerabilityEPSS 0.5%CVE-2025-60041HIGHWordPress Emails Catch All plugin <= 3.5.3 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2019-5453—Bypass lock protection in the Nextcloud Android app prior to version 3.3.0 allowed access to files when being prompted for the lock protectiEPSS 0.5%CVE-2026-22205HIGHSPIP < 4.4.10 Authentication Bypass via PHP Type JugglingEPSS 0.5%CVE-2026-12579HIGHAS228T - Authentication Bypass VulnerabilityEPSS 0.5%CVE-2024-36470HIGHIn JetBrains TeamCity before 2022.04.7, 2022.10.6, 2023.05.6, 2023.11.5 authentication bypass was possible in specific edge casesEPSS 0.5%CVE-2021-4373HIGHBetter Search <= 2.5.2 - Cross-Site Request Forgery to Settings ImportEPSS 0.5%CVE-2019-5455—Bypassing lock protection exists in Nextcloud Android app 3.6.0 when creating a multi-account and aborting the process.EPSS 0.5%CVE-2024-47574HIGHA authentication bypass using an alternate path or channel in Fortinet FortiClientWindows version 7.4.0, versions 7.2.4 through 7.2.0, versiEPSS 0.5%CVE-2025-13539CRITICALFindAll Membership <= 1.0.4 - Authentication Bypass via Social LoginEPSS 0.5%CVE-2026-15014CRITICALSMS Alert <= 3.9.7 - Unauthenticated Authentication Bypass to Account Takeover via 'billing_phone' ParameterEPSS 0.5%CVE-2026-4700CRITICALMitigation bypass in the Networking: HTTP componentEPSS 0.5%CVE-2025-70082MEDIUMLantronix EDS3000PS Unverified Password ChangeEPSS 0.5%CVE-2025-10484CRITICALRegistration & Login with Mobile Phone Number for WooCommerce <= 1.3.1 - Authentication BypassEPSS 0.5%CVE-2026-59545HIGHWordPress miniOrange Discord Integration plugin <= 2.2.4 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2024-1525MEDIUMAuthentication Bypass Using an Alternate Path or Channel in GitLabEPSS 0.5%CVE-2025-4687HIGHAccount pre-hijacking through invite misuseEPSS 0.5%CVE-2021-33017HIGHPhilips IntelliBridge EC 40 and EC 80 Hub Authentication Bypass Using an Alternate Path or ChannelEPSS 0.5%