Falhas do tipo CWE-862

8.854 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-25336MEDIUMWordPress Coachify theme <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-63204LOWZammad: Authenticated agents can read AI summary error messages from inaccessible ticketsEPSS 0.3%CVE-2025-49394HIGHWordPress Image Gallery block – Create and display photo gallery/photo album. plugin <= 1.0.7 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2026-18218MEDIUMKeycloak-services: keycloak-services: client not-before revocation ignored when realm not-before is older but nonzeroEPSS 0.3%CVE-2026-12411HIGHBroken Access Control in Canonical LXD DevLXD APIEPSS 0.3%CVE-2025-14481MEDIUMYoast SEO <= 26.5 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Exposure via 'post_id' ParameterEPSS 0.3%CVE-2025-43773MEDIUMLiferay Portal 7.4.0 through 7.4.3.132, and Liferay DXP 2025.Q2.0, 2025.Q1.0 through 2025.Q1.14, 2024.Q4.0 through 2024.Q4.7, 2024.Q3.0 thrEPSS 0.3%CVE-2026-103433MEDIUMBake filesystem entitlement consent is skipped for certain secret and oci-layout definitionsEPSS 0.3%CVE-2025-7756MEDIUMcode-projects E-Commerce Site cross-site request forgeryEPSS 0.3%CVE-2026-79044MEDIUMMissing authorization in WebAppInstalls in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker who had compromised EPSS 0.3%CVE-2026-106323CRITICALMissing authorization in Chrome for iOS in Google Chrome on on iOS prior to 155.0.8059.39 allowed a remote attacker leveraging social engineEPSS 0.3%CVE-2024-56227MEDIUMWordPress Royal Elementor Addons plugin <= 1.7.1001 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-1981MEDIUMWinston AI <= 0.0.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings DeletionEPSS 0.3%CVE-2025-11725MEDIUMAruba HiSpeed Cache <= 3.0.2 - Missing Authorization to Unauthenticated Plugin's Settings ModificationEPSS 0.3%CVE-2026-56092HIGHBroken Access Control in extension "Apache Solr for TYPO3 - Enterprise Search" (solr)EPSS 0.3%CVE-2026-39595MEDIUMWordPress W3 Total Cache plugin <= 2.9.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-94120HIGHWordPress GravityExport Lite for Gravity Forms plugin <= 2.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78597MEDIUMMissing Authorization in Kibana Entity Store Leading to Unauthorized API Key CreationEPSS 0.3%CVE-2026-66442MEDIUMWordPress YayPricing plugin <= 3.5.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-84797MEDIUMCraft CMS 5.0.0-RC1 before 5.10.11 Authorization Bypass via actionDuplicateEPSS 0.3%