Falhas do tipo CWE-862

8.660 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-35663MEDIUMWordPress WP Translate plugin <= 5.3.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32142MEDIUMWordPress Ovic Responsive WPBakery plugin <= 1.3.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-47302MEDIUMWordPress Fluent Support plugin <= 1.8.0 - Broken Access Control on Email Verification vulnerabilityEPSS 0.4%CVE-2024-12413MEDIUMMarketKing — Ultimate WooCommerce Multivendor Marketplace Solution <= 2.0.00 - Missing AuthorizationEPSS 0.4%CVE-2026-25633MEDIUMStatamic's missing authorization allows access to assetsEPSS 0.4%CVE-2024-50423MEDIUMWordPress Templately plugin <= 3.1.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-47830MEDIUMWordPress Live Preview for Contact Form 7 plugin <= 1.2.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-13603HIGHWP AUDIO GALLERY <= 2.0 - Authenticated (Subscriber+) Arbitrary File Read via .htaccess ManipulationEPSS 0.4%CVE-2023-1929MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization in 'wpfc_purgecache_varnish_callback'EPSS 0.4%CVE-2025-67942MEDIUMWordPress Peach Payments Gateway plugin <= 3.3.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-1931MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization in 'deleteCssAndJsCacheToolbar'EPSS 0.4%CVE-2026-31266HIGHCraft CMS 5.9.5 and earlier contains a Missing Authorization vulnerability in the migrate endpoint (/actions/app/migrate).EPSS 0.4%CVE-2023-1928MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization in 'wpfc_preload_single_callback'EPSS 0.4%CVE-2024-5941MEDIUMGiveWP – Donation Plugin and Fundraising Platform <= 3.14.1 - Missing Authorization to Authenticated (Subscriber+) Limited File DeletionEPSS 0.4%CVE-2026-54019MEDIUMOpen WebUI: RAG ACL Bypass in Milvus Multitenancy ModeEPSS 0.4%CVE-2026-34358HIGHCtrlPanel: Missing Authorization on Admin Write Endpoints Allows RBAC BypassEPSS 0.4%CVE-2023-2284MEDIUMWP Activity Log Premium <= 4.5.0 - Missing Authorization via ajax_switch_dbEPSS 0.4%CVE-2026-82239HIGHBudibase before 3.41.3 Authorization Bypass via datasources/queryEPSS 0.4%CVE-2023-1930MEDIUMWP Fastest Cache <= 1.1.2 - Missing Authorization in 'wpfc_clear_cache_of_allsites_callback'EPSS 0.4%CVE-2024-34804MEDIUMWordPress Tagembed plugin <= 5.8 - Broken Access Control vulnerabilityEPSS 0.4%