Falhas do tipo CWE-862

8.836 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-53439MEDIUMMissing permission checks in Jenkins 2.567 and earlier, LTS 2.555.2 and earlier allow attackers with Overall/Read permission to determine otEPSS 0.3%CVE-2026-25456HIGHWordPress Automated FedEx live/manual rates with shipping labels plugin <= 5.1.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-28188HIGHWordPress Hydra Booking plugin <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-40775HIGHWordPress Royal MCP plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-33514MEDIUMDiscourse: Information Disclosure in Form Template API Due to Missing AuthorizationEPSS 0.3%CVE-2025-31540MEDIUMWordPress ACME Divi Modules plugin <= 1.3.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58222MEDIUMWordPress Team Manager plugin <= 2.6.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-1860MEDIUMKali Forms <= 2.4.8 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Form Data ExposureEPSS 0.3%CVE-2025-67563MEDIUMWordPress Post SMTP plugin <= 3.6.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-4795MEDIUMA missing authorization vulnerability in Zyxel GS1200-5v3 firmware versions through 1.00(ACPS.2)C0, GS1200-8v3 firmware versions through 1.0EPSS 0.3%CVE-2026-81923LOWConcrete CMS below 9.5.3 is missing authorization in the SEO Bulk Update Meta Tags editorEPSS 0.3%CVE-2025-31865MEDIUMWordPress CartBoss plugin <= 4.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-52179MEDIUMWordPress Product Expiry for WooCommerce plugin <= 2.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39716MEDIUMWordPress Flipmart theme <= 2.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-42320MEDIUMGLPI vulnerable to arbitrary file accessEPSS 0.3%CVE-2025-22291MEDIUMWordPress LTL Freight Quotes – Worldwide Express Edition plugin <= 5.0.20 - Arbitrary Content Deletion vulnerabilityEPSS 0.3%CVE-2026-81922LOW"In Concrete CMS below 9.5.3, there is Missing authorization in the sitemap page reorder allowing low-privilege users to reorder arbitrary pages "EPSS 0.3%CVE-2026-0554MEDIUMNotificationX <= 3.1.11 - Missing Authorization to Authenticated (Contributor+) Analytics ResetEPSS 0.3%CVE-2026-39688MEDIUMWordPress WP Frontend Profile plugin <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-40742MEDIUMWordPress Nelio AB Testing plugin <= 8.2.8 - Sensitive Data Exposure vulnerabilityEPSS 0.3%