Falhas do tipo CWE-862

8.604 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-16106MEDIUMKeycloak-services: keycloak-services: incorrect authorization in admin role-composite deletion allows delegated admin to remove privileged child rolesEPSS 0.4%CVE-2024-32777HIGHWordPress BizPrint plugin <= 4.3.39 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-8513MEDIUMQA Analytics <= 4.1.1.1 - Missing Authorization to Unauthenticated Settings UpdateEPSS 0.4%CVE-2024-43981MEDIUMWordPress GeoDirectory plugin <= 2.3.70 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-16105MEDIUMKeycloak-services: keycloak-services: missing per-role authorization on rolecontainerresource composite endpointsEPSS 0.4%CVE-2024-43355MEDIUMWordPress JoomSport plugin <= 5.3.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-59022HIGHTYPO3 CMS Allows Broken Access Control in Recycler ModuleEPSS 0.4%CVE-2025-14386HIGHSearch Atlas SEO – Premier SEO Plugin for One-Click WP Publishing & Integrated AI Optimization 2.4.4 - 2.5.12 - Missing Authorization to Authenticated (Subscriber+) Authentication Bypass via Account TakeoverEPSS 0.4%CVE-2026-84908MEDIUMWPFunnels <= 3.12.13 - Missing Authorization to Unauthenticated Arbitrary Product Price Manipulation via 'wpfnl_load_payment' AJAX ActionEPSS 0.4%CVE-2026-69190MEDIUMGraylog: Manager-to-Owner privilege escalation on saved searches and dashboardsEPSS 0.4%CVE-2025-24577MEDIUMWordPress Poll Maker plugin <= 5.5.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-4997MEDIUMWPUpper Share Buttons <= 3.43 - Missing AuthorizationEPSS 0.4%CVE-2025-4339MEDIUMTheGem <= 5.10.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Theme Options UpdateEPSS 0.4%CVE-2025-13930MEDIUMCheckout Field Manager (Checkout Manager) for WooCommerce <= 7.8.5 - Missing Authorization to Unauthenticated Arbitrary Attachment DeletionEPSS 0.4%CVE-2024-37935HIGHWordPress Woocommerce OpenPos plugin <= 6.4.4 - Unauthenticated Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-71509HIGHDolibarr < 24.0.0 Expense Report REST API Improper Authorization via Update EndpointEPSS 0.4%CVE-2026-7523MEDIUMAlba Board <= 2.1.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via 'card_id' ParameterEPSS 0.4%CVE-2026-53769MEDIUMAvo: Direct attachment upload endpoint lacks upload authorization and bypasses field-level upload policyEPSS 0.4%CVE-2023-33998MEDIUMWordPress Easy Social Icons plugin <= 3.2.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-32226MEDIUMWordPress Display product variations dropdown on shop page plugin <= 1.1.3 - Broken Access Control vulnerabilityEPSS 0.4%