Falhas do tipo CWE-288

677 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2026-42668HIGHWordPress Email Marketing for WooCommerce by Omnisend plugin <= 1.18.0 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2024-13446CRITICALWorkreap <= 3.2.5 - Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2024-13442CRITICALService Finder Bookings <= 5.0 - Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2026-56029HIGHWordPress CorvusPay WooCommerce Payment Gateway plugin <= 2.7.4 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-54738CRITICALWordPress Jobmonster Theme <= 4.7.9 - Broken Authentication VulnerabilityEPSS 0.4%CVE-2025-54725CRITICALWordPress Golo Theme <= 1.7.0 - Broken Authentication VulnerabilityEPSS 0.4%CVE-2025-10653HIGHRaise3D Pro2 Series 3D Printers Authentication Bypass Using an Alternate Path or ChannelEPSS 0.4%CVE-2025-64236CRITICALWordPress Tuturn plugin < 3.6 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-33950CRITICALsignalk-server: Privilege Escalation by Admin Role Injection via /enableSecurityEPSS 0.4%CVE-2025-67041HIGHLantronix EDS3000PS OS Command InjectionEPSS 0.4%CVE-2026-2791CRITICALMitigation bypass in the Networking: Cache componentEPSS 0.4%CVE-2026-59524MEDIUMWordPress Easy Digital Downloads plugin <= 3.6.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-27389CRITICALWordPress WeDesignTech Ultimate Booking Addon plugin <= 1.0.1 - Account Takeover vulnerabilityEPSS 0.4%CVE-2026-25035CRITICALWordPress Contest Gallery plugin <= 28.1.2.2 - Account Takeover vulnerabilityEPSS 0.4%CVE-2023-49564HIGHAuthentication BypassEPSS 0.4%CVE-2026-8321MEDIUMinkeep agents runAuth Middleware runAuth.ts createDevContext authentication bypassEPSS 0.4%CVE-2024-10284CRITICALCE21 Suite <= 2.2.0 - Authentication BypassEPSS 0.4%CVE-2024-21491MEDIUMVersions of the package svix before 1.17.0 are vulnerable to Authentication Bypass due to an issue in the verify function where signatures oEPSS 0.4%CVE-2025-47707HIGHEnterprise MFA - TFA for Drupal - Moderately critical - Access bypass - SA-CONTRIB-2025-053EPSS 0.4%CVE-2025-7038HIGHLatePoint <= 5.1.94 - Unauthenticated Authentication Bypass via load_step FunctionEPSS 0.4%