Falhas do tipo CWE-862

8.664 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-37926MEDIUMWordPress WP Accessibility Helper (WAH) plugin <= 0.6.2.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-51498MEDIUMWordPress WooCommerce Canada Post Shipping plugin <= 2.8.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-27355MEDIUMWordPress Ditty plugin <= 3.1.66 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-33596MEDIUMWordPress Five Star Restaurant Reservations plugin <= 2.6.16 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-45212MEDIUMWordPress Asset CleanUp: Page Speed Booster plugin <= 1.4.0.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-37456MEDIUMWordPress Simple Newsletter Plugin – Noptin plugin <= 3.4.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32826MEDIUMWordPress VK Block Patterns plugin <= 1.31.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-8796MEDIUMLitmusChaos Litmus Delete Request delete_project authorizationEPSS 0.4%CVE-2024-38783MEDIUMWordPress Arconix FAQ plugin <= 1.9.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-37468MEDIUMWordPress Newsmatic theme <= 1.3.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-44975MEDIUMFrappe: Missing authorization on reset form toursEPSS 0.4%CVE-2024-43290MEDIUMWordPress Atarim plugin <= 4.0.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-38769MEDIUMWordPress Arconix Shortcodes plugin <= 2.1.11 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-52211MEDIUMWordPress WP Job Manager plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-37506MEDIUMWordPress Donation Forms by Charitable plugin <= 1.8.1.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-48739MEDIUMWordPress Porto Theme Functionality plugin < 2.12.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-26370HIGHA CWE-862 "Missing Authorization" in maxprofile/user-groups/routes.lua in Q-Free MaxTime less than or equal to version 2.11.0 allows an authEPSS 0.4%CVE-2026-66058MEDIUMFrappe: Unrestricted access to a Document Follow APIEPSS 0.4%CVE-2026-44718MEDIUMMathesar: Missing collaborator checks allowed access to saved explorations in other databasesEPSS 0.4%CVE-2023-45636MEDIUMWordPress Backup & Migration plugin <= 1.4.1 - Broken Access Control vulnerabilityEPSS 0.4%