Falhas do tipo CWE-862

8.788 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-58009LOWWordPress CP Multi View Event Calendar plugin <= 1.4.35 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-68753MEDIUMAnonymous users may access restricted Artifactory content under specific configurationsEPSS 0.3%CVE-2026-43789MEDIUMAn access issue was addressed with additional sandbox restrictions. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.8, macOS TEPSS 0.3%CVE-2024-13374MEDIUMWP Table Manager <= 4.1.3 - Missing Authorization to Authenticated (Subscriber+) Directory Traversal to Folder/File Name DisclosureEPSS 0.3%CVE-2025-30959MEDIUMWordPress Product XML Feed Manager for WooCommerce <= 2.9.2 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-62037MEDIUMWordPress Togo theme < 1.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-7879MEDIUMConcrete CMS 9.5.0 and below is vulnerable to File Download Authorization Bypass in submit_password()EPSS 0.3%CVE-2025-22318HIGHWordPress Standard Box Sizes plugin <= 1.6.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-10543MEDIUMTumult Hype Animations <= 1.9.14 - Missing AuthorizationEPSS 0.3%CVE-2026-11876MEDIUMMissing Authorization in get_deployed_stack Endpoint in zenml-io/zenmlEPSS 0.3%CVE-2025-26948MEDIUMWordPress Pie Register Premium plugin <= 3.8.3.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-1926MEDIUMSubscriptions for WooCommerce <= 1.9.2 - Missing Authorization to Unauthenticated Arbitrary Subscription CancellationEPSS 0.3%CVE-2024-23524MEDIUMWordPress PilotPress plugin <= 2.0.30 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-41382LOWOpenClaw < 2026.3.31 - Discord Voice Ingress Authorization Bypass via Channel and Role Validation GapsEPSS 0.3%CVE-2026-41298MEDIUMOpenClaw < 2026.4.2 - Authorization Bypass in Session Termination EndpointEPSS 0.3%CVE-2025-48247MEDIUMWordPress Shortlinks by Pretty Links plugin <= 3.6.15 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2024-55073HIGHA Broken Object Level Authorization vulnerability in the component /api/users/{user-id} of hay-kot mealie v2.2.0 allows users to edit their EPSS 0.3%CVE-2025-9954HIGHAcquia DAM - Moderately critical - Access bypass, Information Disclosure - SA-CONTRIB-2025-105EPSS 0.3%CVE-2026-25609MEDIUMprofile command may permit unauthorized configurationEPSS 0.3%CVE-2026-24369HIGHWordPress The Grid plugin <= 2.8.0 - Broken Access Control vulnerabilityEPSS 0.3%