Falhas do tipo CWE-862

8.845 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-24546MEDIUMWordPress GamiPress plugin <= 7.6.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-53959HIGHIn JetBrains YouTrack before 2025.2.86069, 2024.3.85077, 2025.1.86199 email spoofing via an administrative API was possibleEPSS 0.3%CVE-2026-93596MEDIUMArcadeDB before 26.9.1 Authorization Bypass via Batch Edge ConnectEPSS 0.3%CVE-2025-47467MEDIUMWordPress GS Testimonial Slider plugin <= 3.3.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-40837HIGHEricsson Indoor Connect 8855 - Missing Authorization VulnerabilityEPSS 0.3%CVE-2025-47471MEDIUMWordPress Envo Extra plugin <= 1.9.9 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-11564MEDIUMTutor LMS – eLearning and online course solution <= 3.8.3 - Missing Authorization to Unauthenticated Payment Status UpdateEPSS 0.3%CVE-2026-26742HIGHPX4 Autopilot versions 1.12.x through 1.15.x contain a protection mechanism failure in the "Re-arm Grace Period" logic. The system incorrectEPSS 0.3%CVE-2025-3037MEDIUMyzk2356911358 StudentServlet-JSP cross-site request forgeryEPSS 0.3%CVE-2026-2826MEDIUMKadence Blocks — Page Builder Toolkit for Gutenberg Editor <= 3.6.3 - Missing Authorization to Authenticated (Contributor+) Media UploadEPSS 0.3%CVE-2026-75109HIGHDetermined Missing Authorization Check on Generic Task EndpointsEPSS 0.3%CVE-2025-57605HIGHLack of server-side authorisation on department admin assignment APIs in AiKaan IoT Platform allows authenticated users to elevate their priEPSS 0.3%CVE-2025-62874MEDIUMWordPress AnyComment plugin <= 0.3.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-22677MEDIUMWordPress Uix Shortcodes plugin <= 2.0.3 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.3%CVE-2025-46470MEDIUMWordPress Smart Hashtags [#hashtagger] plugin <= 7.2.3 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-47528MEDIUMWordPress Ovation Elements plugin <= 1.1.2 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-64137MEDIUMA missing permission check in Jenkins Themis Plugin 1.4.1 and earlier allows attackers with Overall/Read permission to connect to an attackeEPSS 0.3%CVE-2025-23982HIGHWordPress Fare Calculator plugin <= 1.1 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.3%CVE-2026-33290MEDIUMWPGraphQL Repo's updateComment allows low-privileged authenticated users to change comment moderation status (comment_approved) without moderate_comments permissionEPSS 0.3%CVE-2025-22702MEDIUMWordPress Photography Theme <= 7.7.2 - Broken Access Control VulnerabilityEPSS 0.3%