Falhas do tipo CWE-862

8.598 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-3952HIGHProjectopia &#8211; WordPress Project Management <= 5.1.16 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Option DeletionEPSS 0.4%CVE-2022-47594MEDIUMWordPress Essential Blocks for Gutenberg plugin <= 3.8.5 - Broken Access ControlEPSS 0.4%CVE-2026-56279HIGHCapgo - Information Disclosure via get_orgs_v7 RPC EndpointEPSS 0.4%CVE-2024-12431MEDIUMMissing Authorization in GitLabEPSS 0.4%CVE-2026-86347HIGHMISP Missing Authorization on Template File Upload Allows Authenticated Disk ExhaustionEPSS 0.4%CVE-2025-8593HIGHGSheetConnector For Gravity Forms <= 1.3.27 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin InstallationEPSS 0.4%CVE-2025-22541MEDIUMWordPress WP Delete Post Copies plugin <= 5.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-4947MEDIUMWooCommerce EAN Payment Gateway < 6.1.0 - Missing Authorization to Authenticated (Contributor+) EAN UpdateEPSS 0.4%CVE-2024-33931MEDIUMWordPress JW Player for WordPress plugin <= 2.3.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-24652MEDIUMWordPress WP Duplicate plugin <= 1.1.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-22534MEDIUMWordPress Slides & Presentations Plugin <= 0.0.39 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2021-25013—Qubely < 1.7.8 - Subscriber+ Arbitrary Post DeletionEPSS 0.4%CVE-2026-6663MEDIUMGWD Connect <= 2.9 - Unauthenticated Limited Code Execution via update_agentEPSS 0.4%CVE-2024-0595MEDIUMAwesome Support – WordPress HelpDesk & Support Plugin <= 6.1.7 - Missing Authorization via wpas_get_users()EPSS 0.4%CVE-2026-8681MEDIUMEssential Chat Support <= 1.0.1 - Missing Authorization to Unauthenticated Settings Reset via 'ecs_reset_settings' ParameterEPSS 0.4%CVE-2025-62614HIGHBookLore Media API Authentication BypassEPSS 0.4%CVE-2025-13772HIGHMissing Authorization in GitLabEPSS 0.4%CVE-2025-62022HIGHWordPress BuddyPress plugin <= 14.3.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-22543MEDIUMWordPress ST Gallery WP plugin <= 1.0.8 - Settings Change vulnerabilityEPSS 0.4%CVE-2025-24633MEDIUMWordPress Build Private Store For Woocommerce plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.4%