Falhas do tipo CWE-862

8.723 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-50029MEDIUMWordPress AI Tools <= 4.0.7 - Arbitrary Content Deletion VulnerabilityEPSS 0.3%CVE-2026-1748MEDIUMInvoct – PDF Invoices & Billing for WooCommerce <= 1.6 - Missing Authorization to Authenticated (Subscriber+) Information ExposureEPSS 0.3%CVE-2026-84990HIGHntopng: Missing Authorization on System Configuration Backup Download and ListingEPSS 0.3%CVE-2024-49321MEDIUMWordPress Simple Custom Post Order plugin <= 2.5.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78607MEDIUMMissing Authorization in Elasticsearch Leading to Information DisclosureEPSS 0.3%CVE-2025-3766MEDIUMLogin Lockdown & Protection <= 2.11 - Missing Authorization to Authenticated (Subscriber+) Arbitrary IP WhitelistingEPSS 0.3%CVE-2026-62186HIGHOpenClaw < 2026.6.8 Authorization Bypass via HTTP Model OverrideEPSS 0.3%CVE-2025-26764MEDIUMWordPress Distance Based Shipping Calculator plugin <= 2.0.22 - Settings Change vulnerabilityEPSS 0.3%CVE-2025-3843MEDIUMpanhainan DS-Java cross-site request forgeryEPSS 0.3%CVE-2026-66887CRITICALMissing Authorization in Digital Watchdog VMAX DVR and NVR Product LineupsEPSS 0.3%CVE-2023-44988MEDIUMWordPress WP Custom Admin Interface plugin <= 7.32 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-30897MEDIUMWordPress Analytify plugin <= 5.5.1 - Settings Change vulnerabilityEPSS 0.3%CVE-2025-49916HIGHWordPress MultiVendorX plugin <= 4.2.23 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-61596HIGHdjust has broken object-level access control (IDOR)EPSS 0.3%CVE-2026-72669HIGHMissing Authorization in Kibana Leading to Cross-User Information Disclosure and Data TamperingEPSS 0.3%CVE-2024-54323MEDIUMWordPress New User Approve plugin <= 2.6.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-3257MEDIUMxujiangfei admintwo updateSet cross-site request forgeryEPSS 0.3%CVE-2024-11724MEDIUMCookie Consent for WP – Cookie Consent, Consent Log, Cookie Scanner, Script Blocker (for GDPR, CCPA & ePrivacy) <= 3.6.5 - Missing Authorization to Authenticated (Subscriber+) Whitelist ScriptEPSS 0.3%CVE-2026-25387MEDIUMWordPress Image Optimizer by Elementor plugin <= 1.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-35174MEDIUMWordPress Flo Forms plugin <= 1.0.42 - Broken Access Control vulnerabilityEPSS 0.3%