Falhas do tipo CWE-862

8.720 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-35662MEDIUMOpenClaw < 2026.3.22 - Missing controlScope Enforcement in Send ActionEPSS 0.3%CVE-2025-1249MEDIUMWordPress Events Manager plugin <= 6.6.4.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-22319MEDIUMWordPress MashShare plugin <= 4.0.47 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-65098HIGHTypebot Vulnerable to Credential Theft via Client-Side Script Execution and API Authorization BypassEPSS 0.3%CVE-2026-15507MEDIUMcoollabsio Coolify Policy Policies authorizationEPSS 0.3%CVE-2024-1090MEDIUMImageRecycle pdf & image compression <= 3.1.13 - Missing Authorization to Settings Update in stopOptimizeAllEPSS 0.3%CVE-2024-5770MEDIUMWP Force SSL & HTTPS SSL Redirect <= 1.66 - Missing Authorization to Settings UpdateEPSS 0.3%CVE-2021-24836—Temporary Login Without Password < 1.7.1 - Subscriber+ Plugin's Settings UpdateEPSS 0.3%CVE-2024-12336MEDIUMWC Affiliate – A Complete WooCommerce Affiliate Plugin <= 2.5.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via wf-export-allEPSS 0.3%CVE-2025-39477CRITICALWordPress InWave Jobs Plugin <= 3.5.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-39602MEDIUMWordPress WooCommerce Product Table Lite plugin <= 3.9.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-39449HIGHWordPress JetWooBuilder plugin <= 2.1.18 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-2267MEDIUMWP01 – Speed, Security, SEO consultant <= 2.6.2 - Authenticated (Subscriber+) Arbitrary File DownloadEPSS 0.3%CVE-2021-25025—Event Calendar < 1.1.51 - Subscriber+ Event CreationEPSS 0.3%CVE-2026-67241MEDIUMRabbitMQ: AMQP 1.0 management exchange.declare skips alternate-exchange permission checkEPSS 0.3%CVE-2025-53266MEDIUMWordPress Cron Logger plugin <= 1.3.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-39448HIGHWordPress NOWPayments for WooCommerce plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-81767HIGHWordPress Simple Payment plugin <= 2.5.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-48926MEDIUMAn issue in 202 ecommerce Advanced Loyalty Program: Loyalty Points before v2.3.4 for PrestaShop allows unauthenticated attackers to arbitrarEPSS 0.3%CVE-2024-13776HIGHZoomSounds - WordPress Wave Audio Player with Playlist <= 6.91 - Missing Authorization to Authenticated (Subscriber+) Limited Options Update and Settings ManipulationEPSS 0.3%