Falhas do tipo CWE-862

8.596 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-58243HIGHPrivilege Escalation vulnerability in SAP ABAP Developer ToolsEPSS 0.4%CVE-2024-43274MEDIUMWordPress JS Help Desk – The Ultimate Help Desk plugin <= 2.8.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-4974MEDIUMFreemius SDK <= 2.4.2 - Missing Authorization ChecksEPSS 0.4%CVE-2023-29173MEDIUMWordPress Product Category Tree plugin <= 2.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-47361MEDIUMWordPress Elementor Addon Elements plugin <= 1.13.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-4261HIGHExpire Users <= 1.2.2 - Authenticated (Subscriber+) Privilege Escalation to Administrator via save_extra_user_profile_fieldsEPSS 0.4%CVE-2026-56396HIGHphpMyFAQ - Privilege Escalation via Missing Authorization in editUser() and updateUserRights()EPSS 0.4%CVE-2026-9013MEDIUMBogo <= 3.9.1 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via REST APIEPSS 0.4%CVE-2026-2941HIGHLinksy Search and Replace <= 1.0.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Database Update via linksy_search_and_replace_item_detailsEPSS 0.4%CVE-2024-39640MEDIUMWordPress Social Feed Gallery plugin <= 4.3.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-76057MEDIUMAutomatorWP <= 5.8.4 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via automatorwp_convertkit_get_forms AJAX ActionEPSS 0.4%CVE-2025-5117HIGHProperty 1.0.5 - 1.0.6 - Missing Authorization to Authenticated (Author+) Privilege Escalation via property_package_user_role Metadata in PayPal RegistrationEPSS 0.4%CVE-2023-5711MEDIUMSystem Dashboard <= 2.8.8 - Missing Authorization to Information Disclosure (sd_php_info)EPSS 0.4%CVE-2023-36515HIGHWordPress LearnPress plugin <= 4.2.3 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-81909MEDIUMConcrete CMS 9 through 9.5.2 is vulnerable to Missing Authorization in the orphaned-block alias route, allowing an authenticated editor to disclose and force-delete arbitrary blocksEPSS 0.4%CVE-2026-50026MEDIUMFrappe: Lack of permissions checks in 'relink' and 'set_email_password' endpointsEPSS 0.4%CVE-2024-38721HIGHWordPress EazyDocs plugin <= 2.5.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-3216MEDIUMWooCommerce PDF Invoices, Packing Slips, Delivery Notes and Shipping Labels <= 4.4.2 - Missing Authorization to Unauthenticated Settings ResetEPSS 0.4%CVE-2024-54298MEDIUMWordPress Car Dealer plugin <= 4.46 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-1126MEDIUMEventPrime – Events Calendar, Bookings and Tickets <= 3.4.2 - Missing Authorization to Authenticated (Subscriber+) Attendee List RetrievalEPSS 0.4%