Fallos del tipo CWE-862

7332 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2020-36239CRITICALJira Data Center, Jira Core Data Center, Jira Software Data Center from version 6.3.0 before 8.5.16, from 8.6.0 before 8.13.8, from 8.14.0 bEPSS 46.7%CVE-2024-43919MEDIUMWordPress Yet Another Related Posts Plugin (YARPP) plugin <= 5.30.10 - Broken Access Control vulnerabilityEPSS 43.3%CVE-2026-27771HIGHGitea Composer package source links use insufficient permission checksEPSS 43.1%CVE-2024-3097MEDIUMWordPress Gallery Plugin – NextGEN Gallery <= 3.59 - Missing Authorization to Unauthenticated Information DisclosureEPSS 38.0%CVE-2023-0678HIGHMissing Authorization in phpipam/phpipamEPSS 37.3%CVE-2024-10728HIGHPostX <= 4.1.16 - Missing Authorization to Arbitrary Plugin Installation/ActivationEPSS 36.5%CVE-2022-1020Woo Product Table < 3.1.2 - Unauthenticated Arbitrary Function CallEPSS 25.9%CVE-2023-3124HIGHElementor Pro <= 3.11.6 - Authenticated(Subscriber+) Privilege Escalation via update_page_optionEPSS 22.7%CVE-2021-37976MEDIUMInappropriate implementation in Memory in Google Chrome prior to 94.0.4606.71 allowed a remote attacker to obtain potentially sensitive infoEPSS 19.9%KEVCVE-2024-7856HIGHMP3 Audio Player – Music Player, Podcast Player & Radio by Sonaar <= 5.7.0.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File DeletionEPSS 19.3%CVE-2021-4374CRITICALWordPress Automatic Plugin <= 3.53.2 - Unauthenticated Arbitrary Options UpdateEPSS 16.4%CVE-2024-10542CRITICALSpam protection, Anti-Spam, FireWall by CleanTalk <= 6.43.2 - Authorization Bypass via Reverse DNS Spoofing to Unauthenticated Arbitrary Plugin InstallationEPSS 15.2%CVE-2023-6020HIGHRay Static File Local File IncludeEPSS 14.7%CVE-2026-25939CRITICALFUXA Unauthenticated Remote Arbitrary Scheduler WriteEPSS 11.4%CVE-2024-9234CRITICALGutenKit <= 2.1.0 - Unauthenticated Arbitrary File UploadEPSS 10.4%CVE-2025-46811CRITICALSUSE Multi Linux Manager allows code execution via unprotected websocket endpointEPSS 10.4%CVE-2024-56067HIGHWordPress WP SuperBackup plugin <= 2.3.3 - Unauthenticated Backup File Download VulnerabilityEPSS 10.0%CVE-2023-40004HIGHUnauth. Access Token Manipulation vulnerability in multiple ServMask WordPress pluginsEPSS 9.7%CVE-2025-5121HIGHMissing Authorization in GitLabEPSS 9.5%CVE-2023-47681MEDIUMWordPress WooCommerce Checkout Manager plugin <= 7.3.0 - Broken Access Control vulnerabilityEPSS 9.2%