Falhas do tipo CWE-862

8.660 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-5385MEDIUMFunnelforms Free <= 3.4 - Missing Authorization to Arbitrary Post DuplicationEPSS 0.4%CVE-2023-5411MEDIUMFunnelforms Free <= 3.4 - Missing Authorization to Post ModificationEPSS 0.4%CVE-2026-84757HIGHWordPress WP Compress plugin <= 7.21.28 - Settings Change vulnerabilityEPSS 0.4%CVE-2023-5314MEDIUMWP EXtra <= 6.2 - Missing Authorization to Arbitrary Email SendingEPSS 0.4%CVE-2024-43285MEDIUMWordPress Presto Player plugin <= 3.0.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-45399HIGHOpen WebUI: Low-privilege authenticated users can enumerate and stop global background tasks, causing system-wide chat disruptionEPSS 0.4%CVE-2024-43146MEDIUMWordPress Accelerated Mobile Pages plugin <= 1.0.96.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31720MEDIUMA missing permission check in Jenkins 2.503 and earlier, LTS 2.492.2 and earlier allows attackers with Computer/Create permission but withouEPSS 0.4%CVE-2024-7727MEDIUMHTML5 Video Player – mp4 Video Player Plugin and Block <= 2.5.32 - Missing Authorization in multiple functions via h5vp_ajax_handlerEPSS 0.4%CVE-2024-37204MEDIUMWordPress PropertyHive plugin <= 2.0.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-43567HIGHOpenClaw < 2026.4.10 - Path Traversal in screen_record outPath ParameterEPSS 0.4%CVE-2024-4010HIGHEmail Subscribers by Icegram Express <= 5.7.19 - Missing Authorization in handle_ajax_requestEPSS 0.4%CVE-2024-12300LOWAR for WordPress <= 7.3 - Missing Authorization to Unauthenticated Limited File UploadEPSS 0.4%CVE-2023-5419MEDIUMFunnelforms Free <= 3.4 - Missing Authorization to Test Email SendingEPSS 0.4%CVE-2026-3906MEDIUMWordPress 6.9 - 6.9.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Note Creation via REST APIEPSS 0.4%CVE-2026-57688HIGHWordPress POS Entegratör plugin <= 3.7.103 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-36352MEDIUMWordPress ProfileGrid Plugin <= 5.0.3 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2026-96896HIGHMalcure Malware Shield < 19.9.7 - Multisite Subsite Admin+ Arbitrary File Write and Deletion via wpmr_ajax_requestEPSS 0.4%CVE-2026-5693MEDIUMSmart Appointment & Booking <= 1.0.8 - Missing Authorization to Unauthenticated Arbitrary Booking CancellationEPSS 0.4%CVE-2023-1903MEDIUMMissing Authorization check in SAP HCM Fiori App My Forms (Fiori 2.0)EPSS 0.4%