Falhas do tipo CWE-862

8.592 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-6512CRITICALInfusedWoo Pro <= 5.1.2 - Unauthenticated Missing Authorization to Arbitrary Post Deletion via Multiple ParametersEPSS 0.5%CVE-2026-71504HIGHDolibarr < 24.0.0 Members REST API Improper Authorization via Password ResetEPSS 0.5%CVE-2025-5815MEDIUMTraffic Monitor <= 3.2.2 - Missing Authorization to Unauthenticated Settings UpdateEPSS 0.5%CVE-2021-4447HIGHEssential Addons for Elementor <= 4.6.4 - Authenticated (Contributor+) Privilege EscalationEPSS 0.5%CVE-2024-5993MEDIUMCliengo - Chatbot <= 3.0.2 - Missing Authorization to Authorized (Subscriber+) Chatbot Settings UpdateEPSS 0.5%CVE-2024-45493CRITICALAn issue was discovered in MSA FieldServer Gateway 5.0.0 through 6.5.2 (Fixed in 7.0.0). The FieldServer Gateway has internal users, whose aEPSS 0.5%CVE-2023-49845MEDIUMWordPress Redirects plugin <= 1.2.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-32524MEDIUMWordPress Custom Order Statuses for WooCommerce plugin <= 1.5.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-32432MEDIUMWordPress Ovic Addon Toolkit plugin <= 2.6.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-32516MEDIUMWordPress Multi Currency For WooCommerce plugin <= 1.5.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-30519MEDIUMA missing permission check in Jenkins Quay.io trigger Plugin 0.1 and earlier allows unauthenticated attackers to trigger builds of jobs corrEPSS 0.5%CVE-2022-34344MEDIUMWordPress Wholesale Suite Plugin <= 2.1.5 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-11992MEDIUMEasy Appointments <= 3.12.27 - Missing Authorization to Authenticated (Author+) Bulk Appointment ManipulationEPSS 0.5%CVE-2024-43343MEDIUMWordPress Order Tracking – WordPress Status Tracking Plugin plugin < 3.3.13 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-39995MEDIUMWordPress Portfolio and Projects plugin <= 1.3.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-81904MEDIUMConcrete CMS before 9.5.3 is vulnerable to Missing Authorization in Stack/Container Sub-Block Asset RegistrationEPSS 0.5%CVE-2024-10533MEDIUMWP Chat App <= 3.6.8 - Missing Authorization to Authenticated (Subscriber+) Filebird Plugin InstallationEPSS 0.5%CVE-2025-3906HIGHIntegração entre Eduzz e Woocommerce 1.5.0 - 1.7.5 - Missing Authorization to Authenticated (Subscriber+) Privilege EscalationEPSS 0.5%CVE-2024-53810CRITICALWordPress Simple User Registration plugin <= 5.5 - Broken Access Control on User Deletion vulnerabilityEPSS 0.5%CVE-2026-88944MEDIUMTutor LMS <= 4.0.8 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion via 'lesson_id' ParameterEPSS 0.5%