Falhas do tipo CWE-862

8.785 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-72675HIGHMissing Authorization in Kibana Machine Learning Leading to Cross-Space Information Disclosure and Unauthorized Data ModificationEPSS 0.3%CVE-2025-49997MEDIUMWordPress Giveaways and Contests by RafflePress plugin <= 1.12.18 - Broken Access Control + CSRF VulnerabilityEPSS 0.3%CVE-2026-86731HIGHCraft CMS 5.0.0-RC1 before 5.10.12 Permission Escalation via UsersControllerEPSS 0.3%CVE-2024-56006MEDIUMWordPress Jetpack Debug Tools plugin < 2.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-3352MEDIUMSmush – Lazy Load Images, Optimize & Compress Images <= 3.16.4 - Missing Authorization to Resmush List DeletionEPSS 0.3%CVE-2025-31858MEDIUMWordPress Local Magic plugin <= 2.9.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-28038MEDIUMWordPress Ultimate Addons for WPBakery Page Builder plugin <= 3.21.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-28492MEDIUMWordPress Calendar Event Multi View plugin <= 1.4.10 - Missing Authorization Leading To Feedback Submission vulnerabilityEPSS 0.3%CVE-2024-24739MEDIUMMissing authorization check in SAP BAM (Bank Account Management)EPSS 0.3%CVE-2026-68754MEDIUMPublishers without delete permission can overwrite docker layer informationEPSS 0.3%CVE-2026-27678MEDIUMMissing Authorization check in SAP S/4HANA Backend OData Service (Manage Reference Structures)EPSS 0.3%CVE-2026-1667HIGHSEO Plugin by Squirrly SEO <= 14.0.0 - Unauthenticated Arbitrary Post Creation and Stored Cross-Site Scripting via savePost()EPSS 0.3%CVE-2026-63669MEDIUMApostropheCMS: Missing destination-parent authorization in page `move()` allows a low-privileged editor to move and re-rank pages inside a restricted subtreeEPSS 0.3%CVE-2026-27677MEDIUMMissing Authorization check in SAP S/4HANA OData Service (Manage Reference Equipment)EPSS 0.3%CVE-2025-14720MEDIUMBooking for Appointments and Events Calendar – Amelia <= 1.2.38 - Missing Authorization to Unauthenticated Multiple AJAX ActionsEPSS 0.3%CVE-2025-48272MEDIUMWordPress WP Job Portal plugin <= 2.3.2 - Insecure Direct Object References (IDOR) VulnerabilityEPSS 0.3%CVE-2024-56234MEDIUMWordPress VW Automobile Lite theme <= 2.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32501HIGHWordPress WP Configurator Pro plugin <= 3.7.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-47745MEDIUMShopper: Missing per-action authorization on PaymentMethods, Currencies and Carriers admin tablesEPSS 0.3%CVE-2025-5957MEDIUMGuest Support – Complete customer support ticket system for WordPress <= 1.2.2 - Missing Authorization to Unauthenticated Ticket DeletionEPSS 0.3%