Falhas do tipo CWE-862

8.732 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-9686MEDIUMOrder Notification for Telegram <= 1.0.1 - Missing Authorization to Unauthenticated Send Telegram Test MessageEPSS 0.3%CVE-2025-49509MEDIUMWordPress Audio Editor & Recorder plugin <= 2.2.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-50428MEDIUMWordPress Multi Step Form plugin <= 1.7.21 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-23849MEDIUMWordPress PAPERCITE plugin <= 0.5.18 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69332MEDIUMWordPress Bookify plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-72805MEDIUMSiYuan before v3.7.4 Information Disclosure via Block EndpointsEPSS 0.3%CVE-2026-8614MEDIUMAssistio <= 1.1.2 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings Deletion via assistio_plugin_delete_assistio_settings AJAX ActionEPSS 0.3%CVE-2026-25317HIGHWordPress Print Invoice & Delivery Notes for WooCommerce plugin <= 5.9.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-72799MEDIUMSiYuan before v3.7.4 Information Disclosure via Path ResolutionEPSS 0.3%CVE-2026-73048MEDIUMSiYuan before v3.7.4 Information Disclosure via getRefIDsByFileAnnotationIDEPSS 0.3%CVE-2026-81269MEDIUMData field - Moderately critical - Information disclosure - SA-CONTRIB-2026-108EPSS 0.3%CVE-2026-42174MEDIUMKirby: User avatar creation, replacement and deletion are not gated by user update permissionsEPSS 0.3%CVE-2026-72803MEDIUMSiYuan before v3.7.4 Information Disclosure via getBlockAttrsEPSS 0.3%CVE-2026-8239MEDIUMConcrete CMS 9.5.0 and below is vulnerable to IDOR in '/ccm/frontend/conversations/get_rating'EPSS 0.3%CVE-2026-72800MEDIUMSiYuan before v3.7.4 Information Disclosure via Unfiltered APIEPSS 0.3%CVE-2024-23503MEDIUMWordPress Ninja Tables plugin <= 5.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-43638MEDIUMBitwarden Server < 2026.4.1 Missing Authorization via Organization Cipher ImportEPSS 0.3%CVE-2024-13698MEDIUMJobify - Job Board WordPress Theme <= 4.2.7 - Missing Authorization to Unauthenticated Server-Side Request Forgery, Arbitrary Image Upload, and Image GenerationEPSS 0.3%CVE-2026-54012HIGHOpen WebUI: Forged model meta.knowledge allows cross-user file read and deletionEPSS 0.3%CVE-2026-93341MEDIUMMarketKing < 2.1.72 Missing Authorization via marketking_send_refund AJAXEPSS 0.3%