Falhas do tipo CWE-288

677 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2024-21491MEDIUMVersions of the package svix before 1.17.0 are vulnerable to Authentication Bypass due to an issue in the verify function where signatures oEPSS 0.4%CVE-2025-41273CRITICALNozomi Networks Labs identified a CWE-288: Authentication Bypass Using an Alternate Path or Channel in the Console WebUI in Waterfall WF-500EPSS 0.4%CVE-2026-55666CRITICALRocket.Chat: Email Parameter Fallback Leads To Account Takeover Within Apple OAuthEPSS 0.4%CVE-2024-12225CRITICALIo.quarkus:quarkus-security-webauthn: quarkus webauthn unexpected authentication bypassEPSS 0.4%CVE-2022-30623MEDIUMChcnav - P5E GNSS Authentication bypassEPSS 0.4%CVE-2026-42411HIGHWordPress CloudSecure WP Security plugin <= 1.4.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-74001CRITICALWordPress User Registration & Membership Pro plugin <= 5.4.5 - Account Takeover vulnerabilityEPSS 0.4%CVE-2026-62101CRITICALWordPress EduAdmin Booking plugin <= 5.4.2 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2024-6635HIGHWooCommerce - Social Login <= 2.7.3 - Unauthenticated Authentication BypassEPSS 0.4%CVE-2024-7027HIGHWooCommerce - PDF Vouchers <= 4.9.3 - Authentication Bypass to Voucher VendorEPSS 0.4%CVE-2025-64121CRITICALNuvation Energy Multi-Stack Controller Authentication BypassEPSS 0.4%CVE-2025-5060HIGHBravis User <= 1.0.1 - Authentication Bypass to Account TakeoverEPSS 0.4%CVE-2026-49764CRITICALWordPress RegistrationMagic plugin <= 6.0.8.6 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-73399MEDIUMWordPress Flutterwave WooCommerce plugin <= 3.3.0 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-68895MEDIUMWordPress AhaChat Messenger Marketing plugin <= 1.1 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-1618HIGHAdmin Account Takeover in Universal Sotware's FlexCity/KioskEPSS 0.4%CVE-2025-62064CRITICALWordPress Search & Go theme <= 2.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-61673HIGHKarapace is vulnerable to Authentication BypassEPSS 0.4%CVE-2026-48970HIGHWordPress Really Simple SSL plugin <= 9.5.10 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2023-34335HIGHAMI BMC contains a vulnerability in the IPMI handler, where an unauthenticated host is allowed to write to a host SPI flash, bypassing securEPSS 0.4%