Falhas do tipo CWE-862

8.627 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-47180MEDIUMWordPress Finale Lite – Sales Countdown Timer & Discount for WooCommerce plugin <= 2.16.0 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2024-5704MEDIUMXPlainer – WooCommerce Product FAQ [WooCommerce Accordion FAQ Plugin] <= 1.7.0 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.4%CVE-2025-30883MEDIUMWordPress Trust.Reviews plugin <= 2.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-46631MEDIUMWordPress Product Recommendation Quiz for eCommerce plugin <= 2.1.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-39631MEDIUMWordPress WPSchoolPress plugin <= 2.2.35 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-46644MEDIUMWordPress WordPress CTA plugin <= 1.5.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-30543MEDIUMWordPress Menu Duplicator plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-27625MEDIUMWordPress Site Reviews plugin <= 6.5.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-8432MEDIUMAppointment & Event Booking Calendar Plugin – Webba Booking <= 5.0.48 - Missing Authorization to Authenticated (Subscriber+) CSS Settings UpdateEPSS 0.4%CVE-2023-30476MEDIUMWordPress Blogger Buzz theme <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-30864MEDIUMWordPress Exchange Rates plugin <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-23672MEDIUMWordPress GiveWP plugin <= 2.25.1 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2023-46609MEDIUMWordPress FeedFocal plugin <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-29431MEDIUMWordPress qTranslate X Cleanup and WPML Import plugin <= 3.0.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-5864MEDIUMEasy Affiliate Links <= 3.7.3 - Missing Authorization to Authenticated (Subscriber+) Settings ResetEPSS 0.4%CVE-2026-28557HIGHwpForo Forum < 2.4.16 Privilege Escalation via Role Synchronization HandlerEPSS 0.4%CVE-2023-47689MEDIUMWordPress Animator plugin <= 3.0.10 - Unauthenticated Plugin Settings Change VulnerabilityEPSS 0.4%CVE-2026-32549HIGHWordPress ThumbPress plugin < 6.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43215MEDIUMWordPress Social Slider Feed plugin <= 2.2.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-69189HIGHHoppscotch: Cross-user private data exposure and UserHistory IDOR via team GraphQL resolversEPSS 0.4%