Falhas do tipo CWE-862

8.624 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-43273MEDIUMWordPress Icegram Collect plugin <= 1.3.14 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-57221MEDIUMRabbitMQ: Passive queue/exchange declaration bypasses authorization checks, leaking queue metadata to unprivileged usersEPSS 0.4%CVE-2026-3208MEDIUMMercado Pago payments for WooCommerce <= 8.7.11 - Missing Authorization to Unauthenticated PIX Payment QR Code Image DisclosureEPSS 0.4%CVE-2025-24583MEDIUMWordPress 12 Step Meeting List plugin <= 3.16.5 - Settings Change vulnerabilityEPSS 0.4%CVE-2024-53806MEDIUMWordPress Maspik plugin <= 2.2.7 - CSRF to Settings Change vulnerabilityEPSS 0.4%CVE-2023-32129MEDIUMWordPress Editorialmag theme <= 1.1.9 - Authenticated Arbitrary Plugin ActivationEPSS 0.4%CVE-2026-33160LOWCraft CMS: Anonymous "generate transform" calls for assets can expose private assets via transform URLEPSS 0.4%CVE-2024-1123MEDIUMEventPrime – Events Calendar, Bookings and Tickets <= 3.4.2 - Missing Authorization to Arbitrary Post OverwriteEPSS 0.4%CVE-2024-30534MEDIUMWordPress Calendarista Basic Edition plugin <= 3.0.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-68586CRITICALSiYuan before v3.7.3 Content Disclosure via getBacklinkDocEPSS 0.4%CVE-2026-3567MEDIUMRepairBuddy <= 4.1132 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings Modification via wc_rep_shop_settings_submission AJAX ActionEPSS 0.4%CVE-2026-69107MEDIUMPotential unauthorized artifact access in JFrog ArtifactoryEPSS 0.4%CVE-2026-72795CRITICALSiYuan before v3.7.4 Information Disclosure via Embed BlockEPSS 0.4%CVE-2024-55999MEDIUMWordPress XML Multilanguage Sitemap Generator plugin <= 2.0.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-31244CRITICALWordPress Bricksforge plugin <= 2.0.17 - Unauthenticated Arbitrary WordPress Settings Change vulnerabilityEPSS 0.4%CVE-2024-44038MEDIUMWordPress Sunshine Photo Cart plugin <= 3.2.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-10717MEDIUMStyler for Ninja Forms <= 3.3.4 - Authenticated (Subscriber+) Arbitrary Option Deletion via deactivate_licenseEPSS 0.4%CVE-2024-31098HIGHWordPress New Order Notification for Woocommerce plugin <= 2.0.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-30467MEDIUMWordPress Essential Blocks plugin <= 4.4.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-9195HIGHWHMPress - WHMCS Client Area <= 4.3-revision-3- Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.4%