Fallos del tipo CWE-862

7094 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2022-39861MEDIUMUnprotected Receiver in AtBroadcastReceiver in FactoryCamera prior to version 3.5.51 allows attackers to record video without camera privileEPSS 0.2%CVE-2026-27151LOWDiscourse doesn't validate destination topic when moving postsEPSS 0.2%CVE-2026-10855MEDIUMMISP Event template importer authorization bypassEPSS 0.2%CVE-2025-64323MEDIUMkgateway is missing xDS authorizationEPSS 0.2%CVE-2026-32451MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-27150LOWDiscourse doesn't ensure guardian check when creating QueryGroupBookmarkEPSS 0.2%CVE-2026-4058MEDIUMUser Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration <= 4.3.2 - Missing Authorization to Authenticated (Subscriber+) Subscription Pack CancellationEPSS 0.2%CVE-2026-9050MEDIUMSlider Revolution 6.0.0-6.7.55 and 7.0.0-7.0.14 - Missing Authorization to Authenticated (Contributor+) Arbitrary Plugin DeactivationEPSS 0.2%CVE-2025-67597MEDIUMWordPress Fluent Booking plugin <= 1.9.11 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25459MEDIUMWordPress Sober theme <= 3.5.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24627MEDIUMWordPress Trusona for WordPress plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-6689MEDIUM*Missing* {{invite_user}} *permission check on team creation allows unprivileged users to set open-invite and allowed-domains team settings*EPSS 0.2%CVE-2026-49052MEDIUMWordPress ElementsKit Elementor addons Lite plugin <= 3.9.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69346MEDIUMWordPress AffiliateX plugin <= 1.3.9.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-53346MEDIUMWordPress Thim Core Plugin <= 2.3.3 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-27056MEDIUMWordPress iThemes Sync plugin <= 3.2.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69091MEDIUMWordPress Demo Importer Plus plugin <= 2.0.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69344MEDIUMWordPress Oneline Lite theme <= 6.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-3637MEDIUMMattermost fails to enforce create_post permission when editing postsEPSS 0.2%CVE-2025-69331MEDIUMWordPress Theater for WordPress plugin <= 0.19 - Broken Access Control vulnerabilityEPSS 0.2%