Falhas do tipo CWE-862

8.721 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-32122MEDIUMOpenEMR: Missing Authorization on Claim File Tracker UI and AJAX Endpoint (V2)EPSS 0.3%CVE-2025-31896MEDIUMWordPress GetBookingsWP Plugin <= 1.1.27 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-49065HIGHWordPress Hippoo Mobile App for WooCommerce plugin <= 1.9.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-30974MEDIUMWordPress Post Grid Master plugin <= 3.4.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-37427MEDIUMWordPress Timetics plugin <= 1.0.21 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-47411MEDIUMpraisonai-platform: Any workspace member can rewrite workspace name, description, and settings via PATCH /workspaces/{id}EPSS 0.3%CVE-2026-8377HIGHImproper Authorization in Armiya Technologies' Access Control SystemEPSS 0.3%CVE-2025-14971MEDIUMLink Invoice Payment for WooCommerce <= 2.8.0 - Missing Authorization to Unauthenticated Arbitrary Partial Payment Creation/CancellationEPSS 0.3%CVE-2024-22296MEDIUMWordPress 12 Step Meeting List plugin <= 3.14.28 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-90533MEDIUMFlowise before 3.1.4 Broken Access Control via organizationuserEPSS 0.3%CVE-2026-22479HIGHWordPress Easy Post Submission plugin <= 2.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-38744HIGHWordPress Plum: Spin Wheel & Email Pop-up plugin <= 2.0 - Broken Access Control to Unauth Stored XSS vulnerabilityEPSS 0.3%CVE-2025-68021MEDIUMWordPress ConveyThis plugin <= 269.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2021-4444HIGHProduct Filter by WooBeWoo <= 1.4.9 - Missing AuthorizationEPSS 0.3%CVE-2026-1000MEDIUMMailerLite - WooCommerce integration <= 3.1.3 - Missing Authorization to Data DeletionEPSS 0.3%CVE-2026-40726HIGHWordPress User Registration Stripe plugin <= 1.3.14 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-12027MEDIUMMessage Filter for Contact Form 7 <= 1.6.3 - Missing Authorization to Authenticated (Subscriber+) Filter Updates/DeletionsEPSS 0.3%CVE-2025-68023MEDIUMWordPress Addonify – Compare Products For WooCommerce plugin <= 1.1.17 - Settings Change vulnerabilityEPSS 0.3%CVE-2026-39432HIGHWordPress Timetics plugin <= 1.0.53 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-13639MEDIUMRead More & Accordion <= 3.4.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary 'Read More' Post DeletionEPSS 0.3%