Falhas do tipo CWE-862

8.722 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-84901MEDIUMEventin < 4.1.22 - Contributor+ Site Homepage Hijack and Event Taxonomy Manipulation via Missing AuthorizationEPSS 0.3%CVE-2024-13449MEDIUMBoom Fest <= 2.2.1 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings UpdateEPSS 0.3%CVE-2026-42051MEDIUMKirby: System API endpoint leaks license data and installed version to authenticated usersEPSS 0.3%CVE-2026-2601MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2025-30237HIGHAuthentication Bypass via Broken Access Control in Web Server in Multiple TP-Link Aginet DevicesEPSS 0.3%CVE-2024-7858MEDIUMMedia Library Folders <= 8.2.3 - Missing Authorization on Various FunctionsEPSS 0.3%CVE-2024-6799MEDIUMYITH Essential Kit for WooCommerce #1 <= 2.34.0 - Missing Authorization to Authenticated (Subscriber+) Limited Plugin Install, Activation, and DeactivationEPSS 0.3%CVE-2026-25083HIGHGROWI OpenAI thread/message API endpoints do not perform authorization. Affected are v7.4.5 and earlier versions. A logged-in user who knowsEPSS 0.3%CVE-2026-88999MEDIUMRedux Framework <= 4.5.14 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Attachment Deletion via 'attachment_id' ParameterEPSS 0.3%CVE-2023-44234MEDIUMWordPress WP GPX Maps plugin <= 1.7.08 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-9824MEDIUMImagePress - Image Gallery <= 1.2.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion and Post Title UpdateEPSS 0.3%CVE-2026-26939MEDIUMMissing Authorization in Kibana Leading to Unauthorized Endpoint Response Action ConfigurationEPSS 0.3%CVE-2025-67575MEDIUMWordPress Sitewide Notice WP plugin <= 2.4.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-11601HIGHSky Addons for Elementor (Free Templates Library, Live Copy, Animations, Post Grid, Post Carousel, Particles, Sliders, Chart, Blogs) <= 2.6.1 - Cross-Site Request Forgery to Limited Arbitrary Options UpdateEPSS 0.3%CVE-2026-92430MEDIUMRede Itaú for WooCommerce < 5.4.7 - Unauthenticated Order Status Manipulation via PIX WebhookEPSS 0.3%CVE-2025-64249MEDIUMWordPress Protect WP Admin plugin <= 4.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68594MEDIUMWordPress Poll, Survey & Quiz Maker Plugin by Opinion Stage plugin <= 19.12.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58207HIGHWordPress Ai Image Alt Text Generator for WP Plugin <= 1.1.5 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-62924MEDIUMWordPress Post Grid and Gutenberg Blocks plugin <= 2.3.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-26961HIGHWordPress Fresh Framework plugin <= 1.70.0 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.3%