Falhas do tipo CWE-862

8.595 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-25876MEDIUMPlaciPy is Missing Authorization on Assessment Results EndpointEPSS 0.5%CVE-2026-25810MEDIUMPlaciPy is Missing Object-Level Authorization in student.submission.routes.tsEPSS 0.5%CVE-2026-15411MEDIUMStoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart <= 2.1.0 - Missing Authorization to Unauthenticated Options Update via create_popup AJAX ActionEPSS 0.5%CVE-2025-57955MEDIUMWordPress Post Carousel Slider for Elementor Plugin <= 1.7.0 - Broken Access Control VulnerabilityEPSS 0.5%CVE-2025-57909MEDIUMWordPress Editor Custom Color Palette plugin <= 3.5.6 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-2110HIGHWP Compress <= 6.30.15 - Authenticated (Subscriber+) Missing Authorization via Multiple FunctionsEPSS 0.5%CVE-2026-56115HIGHBootimus 0.1.70 Broken Access Control via JWTMiddleware Authorization BypassEPSS 0.5%CVE-2024-54217MEDIUMWordPress ARForms plugin <= 6.4.1 - Subscriber+ Plugin Settings Change vulnerabilityEPSS 0.5%CVE-2025-27270CRITICALWordPress Residential Address Detection Plugin <= 2.5.4 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-55545MEDIUMYamcs: WebSocket subscription handlers omit the privilege checks their REST siblings enforceEPSS 0.5%CVE-2026-7563MEDIUMClassified Listing <= 5.3.10 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Modification via add_order_note and send_email_to_user_by_moderator AJAX ActionsEPSS 0.5%CVE-2024-37463MEDIUMWordPress CRM Perks Forms plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-45632CRITICALDokploy: Schedule Authorization Bypass Enables Host/Server Command ExecutionEPSS 0.5%CVE-2026-62218HIGHOpenClaw 2026.1.20 < 2026.5.27 Authorization Bypass via device.pair.approveEPSS 0.5%CVE-2026-56250HIGHCapgo - Arbitrary R2 Object Deletion via Mutable r2_path in app_versionsEPSS 0.5%CVE-2026-85058HIGHMoquette: Missing Authorization in io.moquette:moquette-brokerEPSS 0.5%CVE-2024-32712HIGHWordPress Podlove Podcast Publisher plugin <= 4.0.14 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-78361CRITICALzipMoney(Zip Co) Payments Plugin for WooCommerce < 2.4.0 - Unauthenticated Arbitrary Option DeletionEPSS 0.5%CVE-2026-70473HIGHFlowise: Information Disclosure in GET /api/v1/upsert-history returns the entire server-wide upsert historyEPSS 0.5%CVE-2024-5129HIGHPrivilege Escalation Vulnerability in lunary-ai/lunaryEPSS 0.4%