Falhas do tipo CWE-862

8.874 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-58003MEDIUMWordPress Javo Core Plugin <= 3.0.0.266 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2024-32783MEDIUMWordPress Advanced Testimonial Carousel for Elementor plugin <= 3.0.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-33495MEDIUMOry Oathkeeper has an authentication bypass by usage of untrusted headerEPSS 0.3%CVE-2025-7040HIGHCloud SAML SSO <= 1.0.19 - Missing Authorization to Unauthenticated Settings Modification via set_organization_settings ActionEPSS 0.3%CVE-2024-31347MEDIUMWordPress Tracking Code Manager plugin <= 2.1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-66136MEDIUMWordPress Carter for Elementor plugin <= 1.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32331MEDIUMWordPress Textmetrics plugin <= 3.6.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-1781MEDIUMMC4WP: Mailchimp for WordPress <= 4.11.1 - Missing Authorization to Unauthenticated Arbitrary Subscription DeletionEPSS 0.3%CVE-2024-37176MEDIUMMissing Authorization check in SAP BW/4HANA Transformation and DTPEPSS 0.3%CVE-2025-68850HIGHWordPress Sell Downloads plugin <= 1.1.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-66142MEDIUMWordPress Comparimager for Elementor plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-66141MEDIUMWordPress Scroller plugin <= 2.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68036HIGHWordPress CubeWP plugin <= 1.1.27 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-47585MEDIUMWordPress Booking and Rental Manager plugin <= 2.3.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-65089MEDIUMXWiki view file macro: User can view content of office file without view rights on the attachmentEPSS 0.3%CVE-2026-92750HIGHHarness through 3.3.0 Missing Access Control via infraproviders endpointEPSS 0.3%CVE-2026-105852MEDIUMPayload relationship-query authorization bypassEPSS 0.3%CVE-2025-2246MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2024-33684MEDIUMWordPress Save as PDF plugin by Pdfcrowd plugin <= 3.2.0 - Broken Access Control to Stored XSS vulnerabilityEPSS 0.3%CVE-2024-5607MEDIUMGDPR CCPA Compliance & Cookie Consent Banner <= 2.7.0 - Missing Authorization to Settings Update and Stored Cross-Site ScriptingEPSS 0.3%