Falhas do tipo CWE-862

8.664 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-37506MEDIUMWordPress Donation Forms by Charitable plugin <= 1.8.1.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-47422MEDIUMFrappe: Unrestricted API access to save_reportEPSS 0.4%CVE-2023-47823MEDIUMWordPress FormCraft – Contact Form Builder for WordPress plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-95697MEDIUMMISP: Insufficient Authorization Allows Sharing Group Editors to Overwrite Organization MetadataEPSS 0.4%CVE-2024-32826MEDIUMWordPress VK Block Patterns plugin <= 1.31.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-37220MEDIUMWordPress Optinly plugin <= 1.0.18 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-3600HIGHPoll Maker – Best WordPress Poll Plugin <= 5.1.8 - Missing Authorization to Unauthenticated Stored Cross-Site ScriptingEPSS 0.4%CVE-2026-39689MEDIUMWordPress eShipper Commerce plugin <= 2.16.12 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-47465MEDIUMWordPress Blocksy theme <= 2.0.97 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2024-33596MEDIUMWordPress Five Star Restaurant Reservations plugin <= 2.6.16 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43219MEDIUMWordPress Persian WooCommerce plugin <= 7.1.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-49850MEDIUMWordPress WP Simple HTML Sitemap plugin <= 2.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-44718MEDIUMMathesar: Missing collaborator checks allowed access to saved explorations in other databasesEPSS 0.4%CVE-2024-35667MEDIUMWordPress Shopping Cart & eCommerce Store plugin <= 5.5.19 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-8796MEDIUMLitmusChaos Litmus Delete Request delete_project authorizationEPSS 0.4%CVE-2026-44719MEDIUMMathesar: Missing collaborator checks allowed access to database-scoped Mathesar metadataEPSS 0.4%CVE-2024-10567HIGHTI WooCommerce Wishlist <= 2.9.1 - Missing Authorization to Unauthenticated Plugin Setup Wizard AccessEPSS 0.4%CVE-2024-43290MEDIUMWordPress Atarim plugin <= 4.0.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-37456MEDIUMWordPress Simple Newsletter Plugin – Noptin plugin <= 3.4.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32518MEDIUMWordPress PeproDev Ultimate Invoice plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.4%