Falhas do tipo CWE-862

8.598 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-27468MEDIUMMastodon may allow unconfirmed FASP to make subscriptionsEPSS 0.4%CVE-2023-2556MEDIUMWPCS – WordPress Currency Switcher Professional <= 1.1.9 - Missing Authorization to Arbitrary Custom Drop-Down Currency Switcher DeletionEPSS 0.4%CVE-2026-7621MEDIUMSMTP2GO for WordPress <= 1.16.0 - Missing Authorization to Authenticated (Subscriber+) Log Read/TruncateEPSS 0.4%CVE-2026-48077MEDIUMOpenReception: GET appointment by ID returns full appointment record without authorizationEPSS 0.4%CVE-2026-47721MEDIUMFUXA: Scheduler API missing admin check enables operator-to-admin escalation via scheduled device actionsEPSS 0.4%CVE-2026-6145MEDIUMUser Registration & Membership <= 5.1.5 - Unauthenticated Missing Authorization to Admin Approval Bypass via 'action' ParameterEPSS 0.4%CVE-2026-44554HIGHOpen WebUI: Knowledge Base Destruction and RAG Poisoning via Unauthorized Collection OverwriteEPSS 0.4%CVE-2023-38394MEDIUMWordPress Jupiter X Core plugin <= 3.3.0 - Multiple Auth. Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-33159MEDIUMCraft CMS: Unauthenticated users could execute project configuration sync operations that should be restricted trusted usersEPSS 0.4%CVE-2023-2555MEDIUMWPCS – WordPress Currency Switcher Professional <= 1.1.9 - Missing Authorization to Custom Drop-Down Currency Switcher CreationEPSS 0.4%CVE-2026-72798CRITICALSiYuan before v3.7.4 Information Disclosure via renderAttributeViewEPSS 0.4%CVE-2024-34378HIGHWordPress LeadConnector plugin <= 1.7 - API Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-4331MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 8.8.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Meta Deletion via 'b2s_reset_social_meta_tags' AJAX ActionEPSS 0.4%CVE-2026-12133MEDIUMJoomSport <= 5.7.8 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Group Deletion via season_groupdel AJAX actionEPSS 0.4%CVE-2026-72806MEDIUMSiYuan before v3.7.4 Authentication Bypass via Attribute ViewEPSS 0.4%CVE-2026-15336MEDIUMCatch Themes Demo Import <= 3.3 - Missing Authorization to Authenticated (Subscriber+) Single Plugin Installation via 'activate_plugin' ParameterEPSS 0.4%CVE-2023-52220MEDIUMWordPress MonsterInsights plugin <= 8.21.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-6303CRITICALMissing Authorization in ConduitEPSS 0.4%CVE-2024-43956MEDIUMWordPress MemberPress plugin <= 1.11.34 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-11271HIGHWordPress Webinar Plugin – WebinarPress <= 1.33.24 - Missing Authorization to Authenticated (Subscriber+) Webinar UpdatesEPSS 0.4%