Falhas do tipo CWE-862

8.720 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-57944MEDIUMWordPress Skimlinks Affiliate Marketing Tool plugin <= 1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27021MEDIUMDiscourse: Poll voters endpoint lacked post visibility checksEPSS 0.3%CVE-2026-44555HIGHOpen WebUI: Base Model Routing Bypasses Access Control via Model ChainingEPSS 0.3%CVE-2026-47226MEDIUMAdmidio: Authorization bypass in file_delete enables cross-folder file removal by authenticated users without delete privilegesEPSS 0.3%CVE-2024-1539MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2023-34003MEDIUMWordPress WooCommerce Box Office plugin <= 1.1.51 - Unauthenticated Save Ticket Barcode vulnerabilityEPSS 0.3%CVE-2025-47556MEDIUMWordPress CSS3 Compare Pricing Tables for WordPress plugin <= 11.6 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-35598MEDIUMVikunja has Missing Authorization on CalDAV Task ReadEPSS 0.3%CVE-2025-30958MEDIUMWordPress onOffice for WP-Websites plugin <= 6.5.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-23477HIGHRocket.Chat Unauthorized Access to OAuth App DetailsEPSS 0.3%CVE-2026-52866HIGHApollo Pharmacy Blood Glucose Monitoring System APG-01 BT Missing AuthorizationEPSS 0.3%CVE-2025-26901MEDIUMWordPress Brizy Pro plugin <= 2.6.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-37394MEDIUMWordPress WP Dummy Content Generator plugin <= 2.3.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-13746MEDIUMBooking Calendar and Notification <= 4.0.3 - Missing Authorization via wpcb_all_bookings, wpcb_update_booking_post, and wpcb_delete_posts FunctionsEPSS 0.3%CVE-2026-0572MEDIUMWebPurify Profanity Filter <= 4.0.2 - Missing Authorization to Unauthenticated Plugin Settings Change via webpurify_save_optionsEPSS 0.3%CVE-2026-0656HIGHiPaymu Payment Gateway for WooCommerce <= 2.0.2 - Missing Authentication to Unauthenticated Payment Bypass and Order Information DisclosureEPSS 0.3%CVE-2025-39447HIGHWordPress JetElements For Elementor plugin <= 2.7.4.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-39477CRITICALWordPress InWave Jobs Plugin <= 3.5.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-31415HIGHWordPress YayExtra <= 1.5.2 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-39451HIGHWordPress JetBlocks For Elementor plugin <= 1.3.16 - Broken Access Control VulnerabilityEPSS 0.3%