Falhas do tipo CWE-862

8.690 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-11852MEDIUMElement Pack Elementor Addons (Header Footer, Template Library, Dynamic Grid & Carousel, Remote Arrows) <= 5.10.12 - Missing AuthorizationEPSS 0.4%CVE-2025-26944HIGHWordPress JetPopup plugin <= 2.0.11 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2024-3893MEDIUMClassified Listing – Classified ads & Business Directory Plugin <= 3.0.10.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Attachment DeletionEPSS 0.4%CVE-2024-12821HIGHMedia Manager for UserPro <= 3.12.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.4%CVE-2023-45104HIGHWordPress BetterLinks plugin <= 1.6.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-38504MEDIUMIn JetBrains YouTrack before 2024.2.34646 the Guest User Account was enabled for attaching files to articlesEPSS 0.4%CVE-2024-0828MEDIUMPlay.ht – Make Your Blog Posts Accessible With Text to Speech Audio <= 3.6.4 - Missing AuthorizationEPSS 0.4%CVE-2025-30896MEDIUMWordPress WP ERP plugin <= 1.13.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-30463MEDIUMWordPress BEAR plugin <= 1.1.4.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-31270HIGHWordPress ARForms Form Builder plugin <= 1.6.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-53815HIGHOpenClaw < 2026.5.19 - Channel Allowlist Bypass in Message Read ActionsEPSS 0.4%CVE-2026-84661MEDIUMA missing permission check in Jenkins Pipeline: Build Step Plugin 599.v4b_67ea_11b_152 and earlier causes downstream builds awaited by the `EPSS 0.4%CVE-2024-1861MEDIUMDisable Json API, Login Lockdown, XMLRPC, Pingback, Stop User Enumeration Anti Hacker Scan <= 4.52 - Missing Authorization to Authenticated (Subscriber+) Table TruncationEPSS 0.4%CVE-2024-33938MEDIUMWordPress Sliding Widgets plugin <= 1.5.0 - Broken Access Control to XSS vulnerabilityEPSS 0.4%CVE-2024-8771MEDIUMEmail Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce <= 5.7.34 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information ExposureEPSS 0.4%CVE-2026-33408LOWDiscourse has Improper Authorization in "Post Edits" Report For ModeratorsEPSS 0.4%CVE-2026-5356HIGHLatePoint - Calendar Booking Plugin for Appointments and Events <= 5.4.0 - Unauthenticated Stripe PaymentIntent Amount-Binding BypassEPSS 0.4%CVE-2025-22608MEDIUMCoolify Vulnerable to Revocation of Arbitrary Team Invitations (DOS)EPSS 0.4%CVE-2025-5835HIGHDroip <= 2.2.6 - Missing Authorization to Authenticated (Subscriber+) Many ActionsEPSS 0.4%CVE-2024-3071MEDIUMACF On-The-Go <= 1.0.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Content UpdateEPSS 0.4%