Falhas do tipo CWE-862

8.867 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-31882MEDIUMWordPress Webinar Plugin <= 1.33.28 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24590MEDIUMWordPress picu – Online Photo Proofing Gallery plugin <= 2.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-22363MEDIUMWordPress Allada T-shirt Designer for Woocommerce plugin <= 1.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-43838MEDIUMWordPress Custom PC Builder Lite for WooCommerce <= 1.0.1 - Settings Change VulnerabilityEPSS 0.3%CVE-2025-6865MEDIUMDaiCuo index cross-site request forgeryEPSS 0.3%CVE-2026-96603MEDIUMAbdurrab5 online-makeup-store Admin functions.php confirm_user authorizationEPSS 0.3%CVE-2026-33420MEDIUMVaultwarden missing authorization check allows Manager-role users to enumerate all collectionsEPSS 0.3%CVE-2025-5410MEDIUMMist Community Edition middleware.py session_start_response cross-site request forgeryEPSS 0.3%CVE-2025-5811MEDIUMListly: Listicles For WordPress <= 2.7 - Unauthenticated Arbitrary Transient DeletionEPSS 0.3%CVE-2024-53813MEDIUMWordPress WP Travel plugin <= 9.6.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39650MEDIUMWordPress UnitechPay plugin <= 1.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-14397HIGHPostem Ipsum <= 3.0.1 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation in postem_ipsum_generate_usersEPSS 0.3%CVE-2024-42371MEDIUMMultiple vulnerabilities in SAP NetWeaver Application Server for ABAP and ABAP PlatformEPSS 0.3%CVE-2024-31307MEDIUMWordPress Easy Social Share Buttons plugin <= 9.4 - Multiple Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-3155LOWOneSignal – Web Push Notifications <= 3.8.0 - Missing Authorization to Authenticated (Subscriber+) Post Meta Deletion via 'post_id'EPSS 0.3%CVE-2026-86737MEDIUMsnipe-it before 8.7.0 Missing Authorization via barcode endpointEPSS 0.3%CVE-2025-12721MEDIUMg-FFL Cockpit <= 1.7.1 - Missing Authorization to Unauthenticated Information ExposureEPSS 0.3%CVE-2026-102249MEDIUMREBUILD file-editor-save authorizationEPSS 0.3%CVE-2026-14853MEDIUMWooCommerce Bookings < 3.9.0 - Subscriber+ Draft Bookable Product Creation via Missing AuthorizationEPSS 0.3%CVE-2025-11029MEDIUMgivanz Vvveb cross-site request forgeryEPSS 0.3%