Falhas do tipo CWE-288

677 resultados

Controle de acesso inadequado

Ocorre quando o software falha em validar ou aplicar corretamente permissões e autorizações, permitindo que usuários acessem recursos ou executem ações que não deveriam ter permissão. A falha pode estar na autenticação (verificar quem é o usuário), autorização (verificar o que ele pode fazer) ou em ambas, expondo dados sensíveis ou permitindo operações não autorizadas.

Exemplo

Um sistema de gestão de documentos onde a aplicação valida se o usuário está logado, mas não verifica se ele realmente tem permissão para acessar o arquivo solicitado. Um atacante logado consegue alternar o ID do documento na URL e ler ou deletar arquivos de outros usuários.

Como mitigar

Implemente verificações de autorização em todo ponto onde dados sensíveis são acessados ou ações críticas ocorrem — nunca confie apenas no front-end ou em obscuridade de IDs. Use um modelo de controle de acesso bem definido (RBAC, ABAC), validando permissões no servidor antes de retornar dados ou executar operações, e auditando acessos sensíveis.

CVE-2026-48970HIGHWordPress Really Simple SSL plugin <= 9.5.10 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2023-30946LOWIssues notification metadata lacks authorizationEPSS 0.4%CVE-2026-34581HIGHgoshs has Auth Bypass via Share TokenEPSS 0.4%CVE-2026-66465CRITICALWordPress Cartify theme <= 1.3.0.1 - Account Takeover vulnerabilityEPSS 0.4%CVE-2026-66453CRITICALWordPress Salon booking system plugin <= 10.30.26 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-57980MEDIUMMicrosoft Edge (Chromium-based) Tampering VulnerabilityEPSS 0.4%CVE-2022-3614MEDIUMIn affected versions of Octopus Deploy users of certain browsers using AD to sign-in to Octopus Server were able to bypass authentication chEPSS 0.4%CVE-2026-42378MEDIUMWordPress WP Full Stripe Free plugin <= 8.4.1 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2020-5384HIGHAuthentication Bypass Vulnerability RSA MFA Agent 2.0 for Microsoft Windows contains an Authentication Bypass vulnerability. A local unautheEPSS 0.4%CVE-2026-56243HIGHCapgo - Hashed API Key Enforcement Bypass via PostgREST/RLS PlaneEPSS 0.4%CVE-2026-73396HIGHWordPress MWB HubSpot for WooCommerce plugin <= 1.6.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-40785HIGHWordPress AutomatorWP plugin <= 5.6.7 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2019-5451—Bypass lock protection in the Nextcloud Android app prior to version 3.6.1 allows accessing the files when repeatedly opening and closing thEPSS 0.4%CVE-2025-31694HIGHTwo-factor Authentication (TFA) - Moderately critical - Access bypass - SA-CONTRIB-2025-023EPSS 0.4%CVE-2026-39450HIGHWordPress FunnelKit Automations plugin <= 3.7.3 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-81906MEDIUM[UNREVIEWED] OAuth Callback Login Bypasses Deactivated-Account ChecksEPSS 0.4%CVE-2025-51452CRITICALIn TOTOLINK A7000R firmware 9.1.0u.6115_B20201022, an attacker can bypass login by sending a specific request through formLoginAuth.htm.EPSS 0.4%CVE-2026-31151CRITICALAn issue in the login mechanism of Kaleris YMS v7.2.2.1 allows attackers to bypass login verification to access the application 's resourcesEPSS 0.4%CVE-2025-64530HIGH@apollo/composition has Improper Enforcement of Access Control on Interface Types and FieldsEPSS 0.4%CVE-2025-1313HIGHNokri - Job Board WordPress Theme <= 1.6.3 - Authenticated (Subscriber+) Privilege Escalation via Account TakeoverEPSS 0.4%