Falhas do tipo CWE-862

8.734 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-3808MEDIUMzhenfeng13 My-BBS cross-site request forgeryEPSS 0.3%CVE-2025-30894MEDIUMWordPress WP Fast Total Search plugin <= 1.79.262 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-1336MEDIUMAI ChatBot with ChatGPT and Content Generator by AYS <= 2.7.5 - Missing Authorization to Unauthenticated API Key ModificationEPSS 0.3%CVE-2026-96538HIGHWarehousePG pg_file_write/pg_file_rename/pg_file_unlink/pg_logdir_ls privilege escalationEPSS 0.3%CVE-2024-43268MEDIUMWordPress Backup and Restore WordPress plugin <= 1.50 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-53851MEDIUMOpenClaw < 2026.5.12 - Slack Reaction Event Notification BypassEPSS 0.3%CVE-2026-8067MEDIUMAn improper authorization vulnerability in the end-of-life versions of RTU500’s web application allows an authenticated user to trigger the EPSS 0.3%CVE-2024-1125MEDIUMEventPrime – Events Calendar, Bookings and Tickets <= 3.4.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post DeletionEPSS 0.3%CVE-2024-11085MEDIUMWP Log Viewer <= 1.2.1 - Missing AuthorizationEPSS 0.3%CVE-2025-42949MEDIUMMissing Authorization check in ABAP PlatformEPSS 0.3%CVE-2024-13203MEDIUMkurniaramadhan E-Commerce-PHP cross-site request forgeryEPSS 0.3%CVE-2026-54027MEDIUMLibreChat: Image Upload Route Bypasses Agent Permission Check — Incomplete Fix for File Upload AuthorizationEPSS 0.3%CVE-2023-51526MEDIUMWordPress Simple Staff List plugin <= 2.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-45370—An issue was discovered in the SportsTeams extension for MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.EPSS 0.3%CVE-2024-28003MEDIUMWordPress Max Mega Menu plugin <= 3.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-54002MEDIUMWordPress xSmart theme <= 1.2.9.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-52817HIGHWordPress Abandoned Contact Form 7 plugin <= 2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-30909MEDIUMWordPress Conversios.io plugin <= 7.2.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-31525MEDIUMWordPress WP Mobile Bottom Menu plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-30517MEDIUMWordPress Sliced Invoices plugin <= 3.9.2 - Broken Access Control vulnerabilityEPSS 0.3%