Falhas do tipo CWE-862

8.690 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-33427LOWDiscourse Authorization Page Displays Unvalidated Redirect DomainEPSS 0.4%CVE-2023-28417MEDIUMWordPress Dynamics 365 Integration plugin <= 1.3.12 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-47463HIGHWordPress Stock Locations for WooCommerce plugin <= 2.8.6 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-18276MEDIUMMissing Authorization in eScriptoriumEPSS 0.4%CVE-2024-34387MEDIUMWordPress WP Post Author plugin <= 3.6.4 - Rating Value Manipulation vulnerabilityEPSS 0.4%CVE-2024-43229MEDIUMWordPress WP Search Analytics plugin <= 1.4.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-47612MEDIUMWordPress ClickWhale plugin <= 2.4.6 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-11575HIGHPhonePe Payment Solutions < 3.1.0 - Unauthenticated Payment Bypass via Forged CallbackEPSS 0.4%CVE-2025-52878MEDIUMIn JetBrains TeamCity before 2025.03.3 usernames were exposed to the users without proper permissionsEPSS 0.4%CVE-2025-53284MEDIUMWordPress CMS Blocks plugin <= 1.1 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2024-56070HIGHWordPress WP SuperBackup plugin <= 2.3.3 - Multiple Subscriber+ Broken Access Control vulnerabilitiesEPSS 0.4%CVE-2026-79058CRITICALMissing authorization in Passwords in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer procesEPSS 0.4%CVE-2024-53798MEDIUMWordPress FloristPress plugin <= 7.3.0 - Nonce Leakage to Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-25110MEDIUMWordPress Event Kikfyre plugin <= 2.1.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-54040MEDIUMWordPress Webba Booking <= 5.1.20 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-21743MEDIUMA missing authorization vulnerability in Fortinet FortiAuthenticator 6.6.0 through 6.6.6, FortiAuthenticator 6.5 all versions, FortiAuthentiEPSS 0.4%CVE-2026-5175MEDIUMImproper access control in the multi-factor authentication (MFA) management API in Devolutions Server allows an authenticated attacker to deEPSS 0.4%CVE-2026-24139HIGHMyTube Allows Unauthorized Database Export by Guest UsersEPSS 0.4%CVE-2025-13384HIGHCP Contact Form with PayPal <= 1.3.56 - Missing Authorization to Unauthenticated Arbitrary Payment ConfirmationEPSS 0.4%CVE-2026-40185HIGHMissing Authorization on Immich Trip Photo Routes in TREKEPSS 0.4%