Falhas do tipo CWE-862

8.665 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-24649MEDIUMWordPress Admin and Site Enhancements (ASE) Plugin <= 7.6.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-59992MEDIUMTina: Broken Access Control: arbitrary bucket-key write/delete in `next-tinacms-s3` (and sibling production media adapters)EPSS 0.4%CVE-2025-23773MEDIUMWordPress Delete All Posts plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-43568HIGHOpenClaw 2026.4.5 through 2026.4.9 - Privilege Escalation via Memory Dreaming Configuration in /dreaming EndpointEPSS 0.4%CVE-2026-2633MEDIUMGutenberg Blocks with AI by Kadence WP <= 3.6.1 - Missing Authorization to Authenticated (Contributor+) Unauthorized Media UploadEPSS 0.4%CVE-2026-28217MEDIUMIDOR in GraphQL userCollection Query Exposes Other Users' Private CollectionsEPSS 0.4%CVE-2026-57498CRITICALCoolify Cross-Team IDOR: Livewire Components Accept Unscoped server_id and destination_uuid — Deploy to Other Teams' ServersEPSS 0.4%CVE-2023-45636MEDIUMWordPress Backup & Migration plugin <= 1.4.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-2732MEDIUMEnable Media Replace <= 4.1.7 - Improper Authorization to Authenticated (Author+) Arbitrary Attachment Change via Background ReplaceEPSS 0.4%CVE-2026-54643MEDIUMCubeCart: Missing Authorization Check for Order Note Deletion in orders.index.inc.phpEPSS 0.4%CVE-2026-32485HIGHWordPress WP User Frontend plugin <= 4.2.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-77293HIGHTREK: Cross-user note-file deletion (IDOR / Broken Access Control)EPSS 0.4%CVE-2026-94414MEDIUMjshERP through 3.6 Missing Authorization via updateBtnStrEPSS 0.4%CVE-2024-12201MEDIUMHash Form <= 1.2.1 - Missing Authorization to Authenticated (Contributor+) Form Style CreationEPSS 0.4%CVE-2024-22298MEDIUMWordPress Amelia plugin <= 1.0.98 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-11985HIGHRealty Portal <= 0.4.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.4%CVE-2026-61821HIGHpg_partman authorization bypass to move child tables between schemas during retentionEPSS 0.4%CVE-2025-14146MEDIUMBooking Calendar <= 10.14.10 - Unauthenticated Sensitive Information ExposureEPSS 0.4%CVE-2025-57957MEDIUMWordPress WooMS Plugin <= 9.12 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2024-54254MEDIUMWordPress Message Filter for Contact Form 7 plugin <= 1.6.3 - Broken Access Control vulnerabilityEPSS 0.4%