Falhas do tipo CWE-862

8.604 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-32237MEDIUMWordPress MasterStudy LMS plugin <= 3.5.28 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31004MEDIUMWordPress Rich Table of Contents plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-26268HIGHCursor sandbox escape via Git hooksEPSS 0.4%CVE-2025-15285HIGHSEO Flow by LupsOnline <= 2.2.1 - Unauthenticated Arbitrary Post/Category ModificationEPSS 0.4%CVE-2025-32234MEDIUMWordPress AdMail plugin <= 1.7.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-35040MEDIUMWordPress SendPress Newsletters plugin <= 1.23.11.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-42317HIGHGLPI vulnerable to arbitrary files deletion by technicianEPSS 0.4%CVE-2025-12158CRITICALSimple User Capabilities <= 1.0 - Missing Authorization to Authenticated (Subscriber+) Privilege EscalationEPSS 0.4%CVE-2024-4280MEDIUMWhite Label CMS <= 2.7.3 - Missing Authorization to Plugin Settings ResetEPSS 0.4%CVE-2024-1516MEDIUMWP eCommerce <= 3.15.1 - Missing Authorization to Unauthenticated Arbitrary Post CreationEPSS 0.4%CVE-2025-32239MEDIUMWordPress Social Share Buttons & Analytics Plugin plugin <= 4.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-1368MEDIUMPage Duplicator <= 0.1.1 - Missing Authorization to Unauthenticated Post/Page DuplicationEPSS 0.4%CVE-2025-32229MEDIUMWordPress Variable Inspector plugin <= 2.6.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-32231MEDIUMWordPress Bookingor plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-94113HIGHFrappe ERPNext before 15.121.0 and 16.34.0 Missing Authorization in Timesheet EndpointsEPSS 0.4%CVE-2025-39571MEDIUMWordPress WowStore plugin <= 4.2.4 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-92600HIGHGuns through 8.3.5 Information Disclosure via Missing Permission CheckEPSS 0.4%CVE-2025-32233MEDIUMWordPress Revive.so plugin <= 2.0.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-52799HIGHGogs: Missing Authorization in Attachment DownloadEPSS 0.4%CVE-2025-70985CRITICALIncorrect access control in the update function of RuoYi v4.8.2 allows unauthorized attackers to arbitrarily modify data outside of their scEPSS 0.4%