Falhas do tipo CWE-862

8.690 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-31432MEDIUMWordPress Restrict Content plugin <= 3.2.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-43476MEDIUMWordPress Subscribe to Category Plugin <= 2.7.4 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2026-66377MEDIUMAnonymous users may access restricted Artifactory repository informationEPSS 0.4%CVE-2024-37255MEDIUMWordPress ElementsKit Lite plugin <= 3.1.4 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-40592MEDIUMFreeScout's cross-user undo reply allows mailbox peers to recall another agent's outbound replyEPSS 0.4%CVE-2024-31242MEDIUMWordPress Bricksforge plugin <= 2.0.17 - Unauthenticated Arbitrary Email Sending vulnerabilityEPSS 0.4%CVE-2024-24850MEDIUMWordPress Quicksand Post Filter jQuery plugin <= 3.1.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-48246MEDIUMWordPress The Events Calendar plugin <= 6.11.2.1 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2025-67956HIGHWordPress User Registration plugin <= 4.4.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43256HIGHWordPress Leopard plugin <= 2.0.36 - Subscriber+ Plugin Settings Change vulnerabilityEPSS 0.4%CVE-2024-43937MEDIUMWordPress WP Crowdfunding plugin <= 2.1.10 - Settings Change vulnerabilityEPSS 0.4%CVE-2025-2789MEDIUMMultiVendorX – The Ultimate WooCommerce Multivendor Marketplace Solution <= 4.2.19 - Missing Authorization to Unauthenticated Table Rates DeletionEPSS 0.4%CVE-2024-34389MEDIUMWordPress WP Post Author plugin <= 3.6.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-27330HIGHWordPress Mobile App for WooCommerce plugin <= 0.4.62 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-34387MEDIUMWordPress WP Post Author plugin <= 3.6.4 - Rating Value Manipulation vulnerabilityEPSS 0.4%CVE-2025-47628MEDIUMWordPress QS Dark Mode plugin <= 3.0 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-0509CRITICALMissing Authorization check in SAP NetWeaver Application Server ABAP and ABAP PlatformEPSS 0.4%CVE-2025-10299HIGHWPBifröst – Instant Passwordless Temporary Login Links <= 1.0.7 - Missing Authorization to Authenticated (Subscriber+) Privilege EscalationEPSS 0.4%CVE-2026-12500HIGHWP Travel Engine < 6.8.2 - Unauthenticated Trip Difficulty Level Option UpdateEPSS 0.4%CVE-2025-47463HIGHWordPress Stock Locations for WooCommerce plugin <= 2.8.6 - Broken Access Control VulnerabilityEPSS 0.4%