Falhas do tipo CWE-862

8.874 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-6106MEDIUMWuKongOpenSource WukongCRM AdminRoleController.java cross-site request forgeryEPSS 0.3%CVE-2026-34245MEDIUMAVideo's Missing Authorization in Playlist Schedule Creation Allows Cross-User Broadcast HijackingEPSS 0.3%CVE-2025-13317MEDIUMAppointment Booking Calendar <= 1.3.96 - Missing Authorization to Arbitrary Booking Confirmation via 'cpabc_ipncheck' ParameterEPSS 0.3%CVE-2025-12655MEDIUMHippoo Mobile App for WooCommerce <= 1.7.1 - Missing Authorization to Unauthenticated Limited File WriteEPSS 0.3%CVE-2025-13441MEDIUMHide Category by User Role for WooCommerce <= 2.3.1 - Missing Authorization to Unauthenticated Cache FlushingEPSS 0.3%CVE-2025-4520MEDIUMUncanny Automator <= 6.4.0.2 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings UpdateEPSS 0.3%CVE-2026-87522MEDIUMMissing authorization in WebView in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker leveraging social engineeriEPSS 0.3%CVE-2025-48117MEDIUMWordPress WooCommerce POS plugin <= 1.7.8 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-64251MEDIUMWordPress Ultimate Learning Pro plugin <= 3.9.3 - Arbitrary Content Deletion vulnerabilityEPSS 0.3%CVE-2025-10579MEDIUMBackWPup <= 5.5.0 - Missing Authorization to Sensitive Information ExposureEPSS 0.3%CVE-2025-31618MEDIUMWordPress Connector to CiviCRM with CiviMcRestFace plugin <= 1.0.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-22739MEDIUMWordPress LearnPress plugin <= 4.2.7.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39749MEDIUMWordPress App for Cloudflare® plugin <= 1.10.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2022-41650MEDIUMWordPress Custom Content by Country plugin <= 3.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-30528MEDIUMWordPress Spiffy Calendar plugin <= 4.9.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69031MEDIUMWordPress Arcane theme <= 3.6.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62976MEDIUMWordPress Sendle Shipping plugin <= 6.02 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-32212MEDIUMWordPress Specia Companion plugin <= 6.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-97395HIGHApache Polaris: Allows authorized table writers to redirect server-side Iceberg FileIO requests to attacker-controlled endpoints using operation-scoped storage credentialsEPSS 0.3%CVE-2026-25026HIGHWordPress Team plugin <= 5.0.11 - Broken Access Control vulnerabilityEPSS 0.3%