Falhas do tipo CWE-862

8.839 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-83942HIGHWindows Kernel Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2025-26969HIGHWordPress PrivateContent plugin <= 8.11.5 - Subscriber+ Site Wide Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-1668MEDIUMSchool Management System – WPSchoolPress <= 2.2.16 - Missing Authorization to Arbitrary User DeletionEPSS 0.3%CVE-2026-60119MEDIUMHi.Events < 1.11.0 XSS via Event Title JSON.stringify InjectionEPSS 0.3%CVE-2025-65742HIGHAn unauthenticated Broken Function Level Authorization (BFLA) vulnerability in Newgen OmniDocs v11.0 allows attackers to obtain sensitive inEPSS 0.3%CVE-2026-23541HIGHWordPress Mail Mint plugin <= 1.19.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-2290MEDIUMLifterLMS <= 8.0.1 - Missing Authorization to Unauthenticated Post TrashingEPSS 0.3%CVE-2026-22351HIGHWordPress WP FullCalendar plugin <= 1.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-46365MEDIUMphpMyFAQ - Missing Authorization in Tag Deletion EndpointEPSS 0.3%CVE-2024-3932LOWTotara LMS User Selector cross-site request forgeryEPSS 0.3%CVE-2026-100240CRITICALTemplateSandbox does not check read permissions for the page being previewedEPSS 0.3%CVE-2024-52391MEDIUMWordPress Pie Register Premium plugin < 3.8.3.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-97277HIGHWordPress Social Boost plugin <= 3.6.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-14482MEDIUMCrush.pics Image Optimizer <= 1.8.7 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings UpdateEPSS 0.3%CVE-2025-26367MEDIUMA CWE-862 "Missing Authorization" in maxprofile/user-groups/routes.lua in Q-Free MaxTime less than or equal to version 2.11.0 allows an authEPSS 0.3%CVE-2026-97297HIGHWordPress Gratisfaction plugin <= 4.6.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-14078MEDIUMPAYGENT for WooCommerce <= 2.4.6 - Missing Authorization to Unauthenticated Payment Callback ManipulationEPSS 0.3%CVE-2024-6167MEDIUMJust Custom Fields <= 3.3.2 - Missing Authorization via AJAX actionsEPSS 0.3%CVE-2026-24529MEDIUMWordPress Quick Restaurant Reservations plugin <= 1.6.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62938MEDIUMWordPress Reoon Email Verifier plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.3%