Falhas do tipo CWE-862

8.721 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2020-10684HIGHA flaw was found in Ansible Engine, all versions 2.7.x, 2.8.x and 2.9.x prior to 2.7.17, 2.8.9 and 2.9.6 respectively, when using ansible_faEPSS 0.3%CVE-2025-47472MEDIUMWordPress Music Player for WooCommerce plugin <= 1.5.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-20888MEDIUMGitea Pull Requests Auto-Merge: Read-Only Users Can Cancel Scheduled Auto-Merge via Web Endpoint (Authorization Bypass)EPSS 0.3%CVE-2025-62100MEDIUMWordPress ThemeRain Core plugin <= 1.1.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-4104MEDIUMAn invalid Polkit Authentication check and missing authentication requirements for D-Bus methods allowed any local user to configure arbitraEPSS 0.3%CVE-2025-47480MEDIUMWordPress Graphina plugin <= 3.0.4 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-39390MEDIUMWordPress Booking and Rental Manager plugin <= 2.3.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-43939MEDIUMWordPress Z Y N I T H plugin <= 7.4.9 - Unauthenticated Arbitrary Option Deletion vulnerabilityEPSS 0.3%CVE-2025-46489MEDIUMWordPress Bulk Assign Linked Products For WooCommerce plugin <= 2.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-31739MEDIUMWordPress Minimalistic Event Manager plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-4958HIGHUser Registration – Custom Registration Form, Login Form, and User Profile WordPress Plugin <= 3.2.0.1 - Missing Authorization to Privilege EscalationEPSS 0.3%CVE-2025-62085MEDIUMWordPress BERTHA AI plugin <= 1.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-31746MEDIUMWordPress Clients plugin <= 1.1.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-47486MEDIUMWordPress Gutenberg & Elementor Templates Importer For Responsive plugin <= 3.1.9 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-39456MEDIUMWordPress WP Logger plugin <= 2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-71264HIGHWLED Unauthenticated Configuration Disclosure via /json/cfg and Global Settings-PIN Lock StateEPSS 0.3%CVE-2025-47602MEDIUMWordPress Calculate Prices based on Distance For WooCommerce plugin <= 1.3.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-12249MEDIUMGS Insever Portfolio <= 1.4.5 - Missing Authorization to Authenticated (Subscriber+) CSS InjectionEPSS 0.3%CVE-2025-69313HIGHWordPress PostX plugin <= 5.0.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-26773MEDIUMWordPress Analytify plugin <= 5.5.0 - Broken Access Control vulnerabilityEPSS 0.3%