Falhas do tipo CWE-862

8.660 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-6621MEDIUMWP RSS Aggregator <= 4.23.11 - Missing Authorization to Authenticated (Subscriber+) Feed State UpdateEPSS 0.4%CVE-2024-31352MEDIUMWordPress Icegram Express plugin <= 5.7.13 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-36512MEDIUMWordPress AutomateWoo plugin <= 5.7.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-4948MEDIUMWooCommerce CVR Payment Gateway < 6.1.0 - Missing Authorization to Authenticated (Contributor+) CVR UpdateEPSS 0.4%CVE-2023-2174MEDIUMBadgeOS <= 3.7.1.6 - Missing Authorization in delete_badgeos_log_entriesEPSS 0.4%CVE-2023-2284MEDIUMWP Activity Log Premium <= 4.5.0 - Missing Authorization via ajax_switch_dbEPSS 0.4%CVE-2024-1779MEDIUMAdmin side data storage for Contact Form 7 plugin <= 1.1.1 - Missing Authorization to Unauthenticated Read Status UpdateEPSS 0.4%CVE-2026-89023HIGHThemeAtelier Domain For Sale < 3.5.2 Missing Authorization via REST APIEPSS 0.4%CVE-2026-89055CRITICALCustomer Reviews for WooCommerce <= 5.120.0 - Missing Authorization to Unauthenticated Arbitrary Attachment Deletion via 'items[][media]' ParameterEPSS 0.4%CVE-2026-75908MEDIUMNewsletters <= 4.17 - Missing Authorization to Authenticated (Author+) Arbitrary Modification via 'newsletters_mailinglistsroles' POST ParameterEPSS 0.4%CVE-2026-24525MEDIUMWordPress CLP Varnish Cache plugin <= 1.0.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-6465MEDIUMWP Links Page <= 4.9.5 - Missing Authorization to Authenticated (Subscriber+) Limited Image UpdateEPSS 0.4%CVE-2026-34836MEDIUMCombodo iTop: Improper access control in ajax.render.php and ajax.document.phpEPSS 0.4%CVE-2024-31230MEDIUMWordPress ShortPixel Adaptive Images plugin <= 3.8.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-22800MEDIUMWordPress Post SMTP plugin <= 2.9.11 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-48492MEDIUMSnipe-IT's selectlist visibility is too permissiveEPSS 0.4%CVE-2026-1946MEDIUMGW AI Website Builder <= 1.0.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings DeletionEPSS 0.4%CVE-2026-16779MEDIUMKubio AI Page Builder <= 2.8.5 - Missing Authorization to Authenticated (Contributor+) Front-Page/Menu/Template Configuration Reversion via kubio_restore_front_page AJAX ActionEPSS 0.4%CVE-2023-46608MEDIUMWordPress DoLogin Security plugin <= 3.7.1 - Multiple Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-24669MEDIUMAnonymous users can register / de-register for configuration change notificationsEPSS 0.4%