Falhas do tipo CWE-862

8.874 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-62006MEDIUMWordPress WP SMS plugin <= 7.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78968MEDIUMMissing authorization in Core in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer process to EPSS 0.3%CVE-2026-61549CRITICALWoodpecker: Privilege escalation via unrestricted serviceAccountName in the Kubernetes backendEPSS 0.3%CVE-2026-0593MEDIUMWP Go Maps (formerly WP Google Maps) <= 10.0.04 - Missing Authorization to Authenticated (Subscriber+) Map Engine Setting ModificationEPSS 0.3%CVE-2026-78595MEDIUMMissing Authorization in Kibana Fleet Plugin Leading to Cross-Space Agent Data DisclosureEPSS 0.3%CVE-2025-57991MEDIUMWordPress Clariti Plugin <= 1.2.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2022-3451MEDIUMProduct Stock Manager < 1.0.5 - Subscriber+ Unauthorised AJAX CallsEPSS 0.3%CVE-2023-51523MEDIUMWordPress WooCommerce Easy Duplicate Product plugin <= 0.3.0.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-7040HIGHCloud SAML SSO <= 1.0.19 - Missing Authorization to Unauthenticated Settings Modification via set_organization_settings ActionEPSS 0.3%CVE-2024-34803MEDIUMWordPress Fastly plugin <= 1.2.25 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-60159MEDIUMWordPress Nota Fiscal Eletrônica WooCommerce plugin <= 3.4.0.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-57987MEDIUMWordPress WP Events Manager Plugin <= 2.2.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2024-47337MEDIUMWordPress Joy Of Text Lite plugin <= 2.3.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-51376MEDIUMWordPress ProjectHuddle Client Site plugin <= 1.0.34 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-1640MEDIUMTaskbuilder <= 5.0.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Project/Task Comment CreationEPSS 0.3%CVE-2024-54269MEDIUMWordPress Notibar plugin <= 2.1.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-57971MEDIUMWordPress SALESmanago Plugin <= 3.8.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-57936MEDIUMWordPress Subresource Integrity (SRI) Manager Plugin <= 0.4.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-57976MEDIUMWordPress CardCom Payment Gateway plugin <= 3.5.0.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-32784MEDIUMWordPress CookieHub plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.3%