Falhas do tipo CWE-862

8.836 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-52813HIGHWordPress MobiLoud <= 4.6.5 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2024-13312MEDIUMOpen Social - Moderately critical - Access bypass - SA-CONTRIB-2024-076EPSS 0.3%CVE-2023-40327MEDIUMWordPress Putler Connector for WooCommerce plugin <= 2.12.0 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-69115HIGHOpenIM Server v3.8.3 Missing Authorization on User and Group Enumeration EndpointsEPSS 0.3%CVE-2026-53626HIGHGLPI: Arbitrary Document Read via Form Context Authorization BypassEPSS 0.3%CVE-2023-46203MEDIUMWordPress Just Custom Fields plugin <= 3.3.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-13318MEDIUMBooking Calendar Contact Form <= 1.2.60 - Missing Authorization to Unauthenticated Arbitrary Booking Confirmation via 'dex_bccf_ipn' ParameterEPSS 0.3%CVE-2026-95297MEDIUMMissing authorization in Contextual Tasks in Google Chrome prior to 154.0.8037.57 allowed a remote attacker to bypass web origin policy via EPSS 0.3%CVE-2026-1786MEDIUMTwitter posts to Blog <= 1.11.25 - Missing Authorization to Unauthenticated Plugin Settings UpdateEPSS 0.3%CVE-2026-72966MEDIUMWindows Remote Access Connection Manager Tampering VulnerabilityEPSS 0.3%CVE-2025-24737MEDIUMWordPress WP Helper Premium plugin <= 4.6.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-7822MEDIUMWP Wallcreeper <= 1.6.1 - Missing Authorization to Authenticated (Susbcriber+) Cache Enable/DisableEPSS 0.3%CVE-2025-15235HIGHQuanta Computer|QOCA aim AI Medical Cloud Platform - Missing AuthorizationEPSS 0.3%CVE-2023-43090MEDIUMGnome-shell: screenshot tool allows viewing open windows when session is lockedEPSS 0.3%CVE-2025-3964MEDIUMwithstars Books-Management-System Article del cross-site request forgeryEPSS 0.3%CVE-2026-61936MEDIUMWindows Defender Firewall Service Security Feature Bypass VulnerabilityEPSS 0.3%CVE-2026-22485MEDIUMWordPress My Album Gallery plugin <= 1.0.4 - Arbitrary File Deletion vulnerabilityEPSS 0.3%CVE-2025-68048HIGHWordPress NextMove Lite plugin <= 2.23.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-3979MEDIUMdazhouda lecms Password Change index.php cross-site request forgeryEPSS 0.3%CVE-2025-30855HIGHWordPress Ads by WPQuads plugin <= 2.0.87.1 - Broken Access Control VulnerabilityEPSS 0.3%