Falhas do tipo CWE-862

8.626 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-4977MEDIUMUsersWP <= 1.2.58 - Authenticated (Subscriber+) Restricted Usermeta Modification via 'htmlvar' ParameterEPSS 0.4%CVE-2026-65931MEDIUMLimeSurvey Community Edition 7.0.5 - Improper authorization in survey menu entry creation endpointEPSS 0.4%CVE-2026-22765HIGHDell Wyse Management Suite, versions prior to WMS 5.5, contain a Missing Authorization vulnerability. A low privileged attacker with remote EPSS 0.4%CVE-2025-24613MEDIUMWordPress FV Thoughtful Comments plugin <= 0.3.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-38141MEDIUMWordPress Sales Report Email for WooCommerce Plugin <= 2.8 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2025-49996MEDIUMWordPress WP Visitor Statistics (Real Time Traffic) plugin <= 8.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-60118MEDIUMHi.Events < 1.11.0 Hidden Ticket Enumeration via Order Creation EndpointEPSS 0.4%CVE-2026-8692MEDIUMVedrixa Forms <= 1.1.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Form Structure Modification via wefb_save_form_structure AJAX ActionEPSS 0.4%CVE-2026-10782MEDIUMRealHomes Memberships <= 3.0.9 - Missing Authorization to Authenticated (Subscriber+) Membership Payment Bypass via 'ims_add_paypal_recurring_membership' AJAX ActionEPSS 0.4%CVE-2026-13110MEDIUMStoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart <= 2.1.0 - Missing Authorization to Unauthenticated Arbitrary Plugin Settings Modification via bogo_category_msg_create AJAX ActionEPSS 0.4%CVE-2025-47564MEDIUMWordPress EventON plugin <= 4.9.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-9766MEDIUMEmpik for Woocommerce <= 1.5.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Product Meta Update via empik_csv_process_emp_log_classes AJAX ActionEPSS 0.4%CVE-2021-47932CRITICALWordPress TheCartPress 1.5.3.6 Privilege Escalation UnauthenticatedEPSS 0.4%CVE-2026-8682MEDIUM3D Viewer <= 2.0.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings Modification via settings REST endpointEPSS 0.4%CVE-2026-9199MEDIUMEqualize Digital Accessibility Checker <= 1.42.1 - Missing Authorization to Authenticated (Author+) Arbitrary Accessibility Issue Modification via 'largeBatch' ParameterEPSS 0.4%CVE-2025-49181HIGHConfigurations endpoint does not require authorizationEPSS 0.4%CVE-2026-16774MEDIUMWPBot <= 8.5.9 - Missing Authorization to Unauthenticated Email Relay via wpcs_send_email AJAX ActionEPSS 0.4%CVE-2026-4604MEDIUMKlubraum Membership Request <= 1.1.0 - Missing Authorization to Unauthenticated Arbitrary Plugin Settings UpdateEPSS 0.4%CVE-2025-24693MEDIUMWordPress Advanced Notifications plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-3320MEDIUMBypassing Cloudflare Zero Trust policies using warp-cli set-custom-endpoint commandEPSS 0.4%