Falhas do tipo CWE-862

8.689 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-56031MEDIUMWordPress Smart Shopify Product plugin <= 1.0.2 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2025-47591MEDIUMWordPress Bulk Featured Image plugin <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-30887MEDIUMWordPress WpEvently Plugin <= 4.2.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-21417HIGHWindows Text Services Framework Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2022-3489MEDIUMWP Hide <= 0.0.2 - Unauthenticated Settings UpdateEPSS 0.4%CVE-2025-30978MEDIUMWordPress Slack Notifications by dorzki plugin <= 2.0.7 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2025-4179HIGHFlynax Bridge <= 2.2.0 - Unauthenticated Limited Privilege EscalationEPSS 0.4%CVE-2024-1687MEDIUMThank You Page Customizer for WooCommerce – Increase Your Sales <= 1.1.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Shortcode ExecutionEPSS 0.4%CVE-2025-31678HIGHAI (Artificial Intelligence) - Moderately critical - Access bypass, Information Disclosure - SA-CONTRIB-2025-004EPSS 0.4%CVE-2023-50850MEDIUMWordPress Woo Subscriptions plugin < 5.8.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-89265MEDIUMMoguBlog through 6.2 Missing Authorization on the Admin getPictureSortByUid EndpointEPSS 0.4%CVE-2025-30767MEDIUMWordPress PDF for WPForms plugin <= 5.3.0 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.4%CVE-2023-47694MEDIUMWordPress Mini Cart Drawer For WooCommerce plugin <= 4.0.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-86759HIGHSnipe-IT before 8.7.0 Missing Authorization via asset-history CSV importerEPSS 0.4%CVE-2025-13864MEDIUMBreeze – WordPress Cache Plugin <= 2.2.21 - Missing Authorization to Cache DeletionEPSS 0.4%CVE-2023-47763MEDIUMWordPress WP Custom Admin Interface plugin <= 7.31 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-7894MEDIUMIf Menu <= 0.19.1 - Missing Authorization to License Key UpdateEPSS 0.4%CVE-2026-90595MEDIUMwxiaoqi Spring-Cloud-Platform OnlineController.java OnlineController.getOnlineInfo authorizationEPSS 0.4%CVE-2026-92402MEDIUMChangeWeDer crm top.upstudy.crm.controller.UserController UserController.java index authorizationEPSS 0.4%CVE-2024-12341MEDIUMCustom Skins Contact Form 7 <= 1.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Update and Skin CreationEPSS 0.4%