Falhas do tipo CWE-862

8.720 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-59536HIGHWordPress CoCart – Headless ecommerce plugin <= 4.8.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-84847HIGHWordPress Quick Event Manager plugin <= 9.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-15958CRITICALEasy Dropbox Integration < 2.2.0 - Unauthenticated Arbitrary Connected Dropbox File Access and Upload via nopriv AJAXEPSS 0.3%CVE-2025-49969MEDIUMWordPress Zara 4 Image Compression plugin <= 1.2.17.2 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-81799HIGHWordPress Return Refund and Exchange For WooCommerce plugin <= 4.6.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-32779MEDIUMWordPress Vision – Image Map Builder plugin <= 1.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-104472HIGHYesWiki before 4.6.7 Missing Authorization via Attachment Download HandlerEPSS 0.3%CVE-2026-27362MEDIUMWordPress WP Bakery Autoresponder Addon plugin <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-49683MEDIUMWordPress Schema & Structured Data for WP & AMP plugin <= 1.3.5 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-1666MEDIUMCookie banner plugin for WordPress – Cookiebot CMP by Usercentrics <= 4.4.1 - Missing Authorization to Authenticated (Subscriber+) Survey SubmissionEPSS 0.3%CVE-2026-81027HIGHone-api through 0.6.10 Missing Authorization on URL-Parameter Channel PinningEPSS 0.3%CVE-2025-15507MEDIUMMagic Import Document Extractor <= 1.0.5 - Missing Authorization to Unauthenticated Plugin License Status ModificationEPSS 0.3%CVE-2026-30889MEDIUMDiscourse has Unauthorized Post Data Exposure in discourse-user-notesEPSS 0.3%CVE-2025-51308MEDIUMIn Gatling Enterprise versions below 1.25.0, a low-privileged user that does not hold the role "admin" could perform a REST API call on readEPSS 0.3%CVE-2025-47527HIGHWordPress Icegram Collect – Easy Form, Lead Collection and Subscription plugin <= 1.3.18 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-4523LOWMissing Authorization in GitLabEPSS 0.3%CVE-2026-5022MEDIUMLangflow - Missing Authorization on download_image EndpointEPSS 0.3%CVE-2024-37481MEDIUMWordPress The Post Grid plugin <= 7.7.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-27906MEDIUMApache Airflow: Dag Code and Import Error Permissions IgnoredEPSS 0.3%CVE-2026-28104MEDIUMWordPress Site Suggest plugin <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.3%