Falhas do tipo CWE-862

8.720 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-7067MEDIUMShopLentor <= 2.8.1 - Improper Authorization via woolentor_template_storeEPSS 0.3%CVE-2025-49241MEDIUMWordPress oik plugin <= 4.15.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-39584MEDIUMWordPress RepairBuddy plugin <= 4.1132 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-5163MEDIUMMissing authorization check in AI message rewrite endpoint allows access to private thread contentEPSS 0.3%CVE-2026-42763MEDIUMWordPress SePay Gateway plugin <= 1.1.20 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2024-1388MEDIUMYuki <= 1.3.13 - Missing Authorization to Authenticated (Subscriber+) Theme Setting ResetEPSS 0.3%CVE-2024-1653MEDIUMCategorify <= 1.0.7.4 - Missing Authorization in categorifyAjaxUpdateFolderPositionEPSS 0.3%CVE-2025-13440MEDIUMPremmerce Wishlist for WooCommerce <= 1.1.10 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Wishlist DeletionEPSS 0.3%CVE-2024-11743MEDIUMSourceCodester Best House Rental Management System POST Request ajax.php cross-site request forgeryEPSS 0.3%CVE-2025-12924MEDIUMrymcu forest BankController.java GlobalResult authorizationEPSS 0.3%CVE-2026-6706MEDIUMImproper access control in the vault documentation feature in Devolutions Server allows an authenticated attacker to read documentation coEPSS 0.3%CVE-2024-55991MEDIUMWordPress CRM Plugin – WP-CRM System plugin <= 3.2.9.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-58165HIGHOpenZiti - Privilege Escalation to Admin via Unauthorized Enrollment CreationEPSS 0.3%CVE-2026-57429MEDIUMWordPress Slim SEO plugin <= 4.6.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24763MEDIUMWordPress bbPress API plugin <= 1.0.14 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-6792MEDIUMImproper Authorization in Universal Sotware's FlexCityEPSS 0.3%CVE-2026-59522MEDIUMWordPress WP ERP plugin <= 1.17.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-75049MEDIUMIn JetBrains YouTrack before 2026.1.13903, 2026.2.17950 an authenticated user could read restricted articles from other projects via the drEPSS 0.3%CVE-2024-45760MEDIUMDell OpenManage Server Administrator, versions 11.0.1.0 and prior, contains an improper access control vulnerability. A remote low privilegeEPSS 0.3%CVE-2026-34256HIGHMissing Authorization check in SAP ERP and SAP S/4 HANA (Private Cloud and On-Premise)EPSS 0.3%