Falhas do tipo CWE-862

8.837 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-12105MEDIUMImproper access control in Devolutions Server 2026.2.5, 2026.1.21 allows an authenticated user to access attachments via folder duplicationEPSS 0.3%CVE-2025-0939MEDIUMMagicForm - WordPress Form Builder <= 1.6.2 - Missing AuthorizationEPSS 0.3%CVE-2025-26969HIGHWordPress PrivateContent plugin <= 8.11.5 - Subscriber+ Site Wide Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-23541HIGHWordPress Mail Mint plugin <= 1.19.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-60119MEDIUMHi.Events < 1.11.0 XSS via Event Title JSON.stringify InjectionEPSS 0.3%CVE-2026-75832CRITICALGrav API Plugin before 1.0.14 Authorization BypassEPSS 0.3%CVE-2024-6175MEDIUMBooking Ultra Pro <= 1.1.13 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings UpdatesEPSS 0.3%CVE-2025-60116MEDIUMWordPress Grand Conference Theme Custom Post Type plugin < 2.6.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25473MEDIUMWordPress WZone plugin <= 14.0.31 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-46365MEDIUMphpMyFAQ - Missing Authorization in Tag Deletion EndpointEPSS 0.3%CVE-2026-27387MEDIUMWordPress DirectoryPress plugin <= 3.6.26 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-73014HIGHData Sharing Service Client Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2025-1668MEDIUMSchool Management System – WPSchoolPress <= 2.2.16 - Missing Authorization to Arbitrary User DeletionEPSS 0.3%CVE-2026-22351HIGHWordPress WP FullCalendar plugin <= 1.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-1502MEDIUMIP2Location Redirection <= 1.33.3 - Missing Authorization to Unauthenticated Settings ExportEPSS 0.3%CVE-2024-5127MEDIUMImproper Access Control in lunary-ai/lunaryEPSS 0.3%CVE-2024-3932LOWTotara LMS User Selector cross-site request forgeryEPSS 0.3%CVE-2025-2290MEDIUMLifterLMS <= 8.0.1 - Missing Authorization to Unauthenticated Post TrashingEPSS 0.3%CVE-2024-6489MEDIUMGetwid – Gutenberg Blocks <= 2.0.10 - Missing Authorization to Google API key updateEPSS 0.3%CVE-2025-22740MEDIUMWordPress Sensei LMS plugin <= 4.24.4 - Broken Access Control vulnerabilityEPSS 0.3%