Falhas do tipo CWE-862

8.626 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-52227MEDIUMWordPress MailerLite – WooCommerce integration plugin <= 2.0.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-3230MEDIUMMissing Authorization in fossbilling/fossbillingEPSS 0.4%CVE-2023-49754MEDIUMWordPress Bulk Edit Post Titles plugin <= 5.0.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-69340HIGHWordPress WeDesignTech Ultimate Booking Addon plugin <= 1.0.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-82871HIGHToolJet before v3.16.208 Cross-Organization Data Read via Database RoutesEPSS 0.4%CVE-2024-39635MEDIUMWordPress Youzify plugin <= 1.2.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-41764CRITICALUnchecked role in wwwupdate.cgiEPSS 0.4%CVE-2024-5685HIGHBroken Function Level Authorization (BFLA) in snipe/snipe-itEPSS 0.4%CVE-2025-14947MEDIUMAll-in-One Video Gallery <= 4.6.4 - Missing Authorization to Unauthenticated Bunny Stream Video Creation/DeletionEPSS 0.4%CVE-2024-57757HIGHJeeWMS before v2025.01.01 was discovered to contain a permission bypass in the component /interceptors/AuthInterceptor.cava.EPSS 0.4%CVE-2026-77142HIGHBroken Access Control in extension "Industry Directory" (yellowpages2)EPSS 0.4%CVE-2024-1686MEDIUMThank You Page Customizer for WooCommerce – Increase Your Sales <= 1.1.2 - Missing Authorization to Authenticated (Subscriber+) Data ExportEPSS 0.4%CVE-2026-14930HIGHJS Help Desk < 3.1.4 - Unauthenticated Arbitrary Ticket File Attachment UploadEPSS 0.4%CVE-2024-1870MEDIUMColibri Page Builder <= 1.0.260 - Missing AuthorizationEPSS 0.4%CVE-2026-16285HIGHWooCommerce Product Attachment < 2.3.3 - Unauthenticated Arbitrary Media DownloadEPSS 0.4%CVE-2024-5710MEDIUMImproper Access Control in Team Management in berriai/litellmEPSS 0.4%CVE-2024-4566HIGHShopLentor <= 2.8.8 - Missing Authorization to WordPress Option ModificationEPSS 0.4%CVE-2026-16561HIGHSunshine Photo Cart < 3.6.12 - Unauthenticated Private Gallery Comment DisclosureEPSS 0.4%CVE-2025-9747MEDIUMKoillection csrf_protection_controller.js cross-site request forgeryEPSS 0.4%CVE-2024-10399MEDIUMDownload Monitor <= 5.0.13 - Missing Authorization to Sensitive Information ExposureEPSS 0.4%