Falhas do tipo CWE-862

8.734 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-23504MEDIUMWordPress Ninja Tables plugin <= 5.0.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-72791MEDIUMSiYuan before v3.7.4 Information Disclosure via getAttributeViewFieldViewsEPSS 0.3%CVE-2026-73605MEDIUMSiYuan before v3.7.4 Path Traversal via getUniqueFilenameEPSS 0.3%CVE-2026-73609MEDIUMSiYuan before v3.7.4 Information Disclosure via getBookmarkLabelsEPSS 0.3%CVE-2026-25317HIGHWordPress Print Invoice & Delivery Notes for WooCommerce plugin <= 5.9.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-37415MEDIUMWordPress E2Pdf plugin <= 1.20.27 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-23503MEDIUMWordPress Ninja Tables plugin <= 5.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-72790MEDIUMSiYuan before v3.7.4 Information Disclosure via getNotebookInfoEPSS 0.3%CVE-2026-81269MEDIUMData field - Moderately critical - Information disclosure - SA-CONTRIB-2026-108EPSS 0.3%CVE-2026-68585MEDIUMSiYuan before v3.7.3 Metadata Disclosure via getBlockInfoEPSS 0.3%CVE-2024-13698MEDIUMJobify - Job Board WordPress Theme <= 4.2.7 - Missing Authorization to Unauthenticated Server-Side Request Forgery, Arbitrary Image Upload, and Image GenerationEPSS 0.3%CVE-2026-43638MEDIUMBitwarden Server < 2026.4.1 Missing Authorization via Organization Cipher ImportEPSS 0.3%CVE-2026-50244MEDIUMNaxclow IoT Platform Missing AuthorizationEPSS 0.3%CVE-2024-3821HIGHwpDataTables - Tables & Table Charts (Premium) <= 6.3.2 - Missing Authorization to DataTable Access & ModificationEPSS 0.3%CVE-2026-72919MEDIUMRocket.Chat: Broken Access Control in channels.convertToTeam Allows Unauthorized Conversion of Public Channels into TeamsEPSS 0.3%CVE-2026-72803MEDIUMSiYuan before v3.7.4 Information Disclosure via getBlockAttrsEPSS 0.3%CVE-2025-52817HIGHWordPress Abandoned Contact Form 7 plugin <= 2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-47601HIGHWordPress MaxiBlocks plugin <= 2.1.0 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-13203MEDIUMkurniaramadhan E-Commerce-PHP cross-site request forgeryEPSS 0.3%CVE-2024-1125MEDIUMEventPrime – Events Calendar, Bookings and Tickets <= 3.4.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post DeletionEPSS 0.3%