Falhas do tipo CWE-862

8.626 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-42439MEDIUMOpenClaw < 2026.4.10 - SSRF Policy Bypass in Browser Tabs Action RoutesEPSS 0.4%CVE-2026-67262HIGHDell PowerStore contains a Missing Authorization vulnerability. An attacker with access to a mapped host could exploit this vulnerability toEPSS 0.4%CVE-2024-38794MEDIUMWordPress Custom Query Blocks plugin <= 5.2.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-22717HIGHWordPress My Tickets plugin <= 2.0.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-3063HIGHShopper Approved Reviews 2.0 - 2.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.4%CVE-2026-2381MEDIUMWooCommerce Stripe Payment Gateway <= 10.7.0 - Missing Authorization to Unauthenticated Order Status Manipulation via 'order' ParameterEPSS 0.4%CVE-2023-31234MEDIUMWordPress Tilda Publishing plugin <= 0.3.23 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-27449MEDIUMWordPress Total Poll Lite plugin <= 4.8.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-29237MEDIUMWordPress Remove Duplicate Posts plugin <= 1.3.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-37411MEDIUMWordPress Progress Planner plugin <= 0.9.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-48257MEDIUMWordPress Projectopia plugin <= 5.1.17 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-34024HIGHMissing authorization checks in Wertheim SafeController Software allow low-privileged users to access restricted functionsEPSS 0.4%CVE-2024-32691MEDIUMWordPress Active Products Tables for WooCommerce plugin <= 1.0.6.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-55095MEDIUMOpenProject: Inplace-edit dialog exposes comments from hidden admin-only project custom fieldsEPSS 0.4%CVE-2026-86271MEDIUMFluentCMS PermissionManager.cs GetAccessible authorizationEPSS 0.4%CVE-2026-32905HIGHOpenClaw < 2026.5.4 - Unauthorized Device-Pairing Bootstrap Code Issuance via Chat CommandEPSS 0.4%CVE-2026-72664MEDIUMMissing Authorization in Kibana Leading to Unauthorized Execution of Endpoint Response ActionsEPSS 0.4%CVE-2025-49829MEDIUMConjur OSS and Secrets Manager, Self-Hosted (formerly Conjur Enterprise) missing validationsEPSS 0.4%CVE-2024-37269MEDIUMWordPress Masterstudy Elementor Widgets plugin <= 1.2.2 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-46644MEDIUMWordPress WordPress CTA plugin <= 1.5.8 - Broken Access Control vulnerabilityEPSS 0.4%