Falhas do tipo CWE-862

8.690 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-79058CRITICALMissing authorization in Passwords in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer procesEPSS 0.4%CVE-2025-14463MEDIUMPayment Button for PayPal <= 1.2.3.41 - Missing Authorization to Unauthenticated Arbitrary Order CreationEPSS 0.4%CVE-2025-26995MEDIUMWordPress Market Exporter plugin <= 2.0.21 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-35717MEDIUMWordPress Media Slider plugin <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-2382—Product Slider for WooCommerce < 2.5.7 - Subscriber+ Arbitrary Options DeletionEPSS 0.4%CVE-2025-26733HIGHWordPress Traveler theme < 3.2.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-35722MEDIUMWordPress Slider Responsive Slideshow – Image slider, Gallery slideshow plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-35720MEDIUMWordPress Album Gallery – WordPress Gallery plugin <= 1.5.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-11673MEDIUM1000 Projects Bookstore Management System cross-site request forgeryEPSS 0.4%CVE-2024-35726MEDIUMWordPress WooBuddy plugin <= 3.4.19 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-66078LOWRabbitMQ: protected tag bypass via bulk-deleteEPSS 0.4%CVE-2026-16454MEDIUMPrivilege Escalation in Eclipse hawkBit DDI allows Tenant-Isolated Firmware ExfiltrationEPSS 0.4%CVE-2022-2389—Automations By Autonami < 2.1.2 - Subscriber+ Automation CreationEPSS 0.4%CVE-2024-35721MEDIUMWordPress Image Gallery plugin <= 1.4.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-62206MEDIUMOpenClaw < 2026.6.9 Authentication Bypass via Moderation ActionsEPSS 0.4%CVE-2023-47783HIGHWordPress Thrive Theme Builder theme < 3.24.0 - Multiple Authenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-68018CRITICALWordPress Order Listener for WooCommerce plugin <= 3.6.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-1813MEDIUMzj1983 zz cross-site request forgeryEPSS 0.4%CVE-2024-50455MEDIUMWordPress SEOPress plugin <= 8.1.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-39993MEDIUMWordPress ElementsKit Lite plugin <= 2.9.0 - Broken Access Control vulnerabilityEPSS 0.4%