Falhas do tipo CWE-862

8.874 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-31879MEDIUMWordPress Barcode Generator for WooCommerce plugin <= 2.0.4 - Settings Change vulnerabilityEPSS 0.3%CVE-2026-16992MEDIUMCreate by Mediavine < 2.5.4 - Unauthenticated Unpublished Content Disclosure and PublicationEPSS 0.3%CVE-2024-1857MEDIUMUltimate Gift Cards for WooCommerce – Create, Redeem & Manage Digital Gift Certificates with Personalized Templates <= 2.6.6 - Missing Authorization to Unauthenticated Information ExposureEPSS 0.3%CVE-2025-4105MEDIUMSplitit <= 4.2.8 - Missing Authorization to Multiple Administrative ActionsEPSS 0.3%CVE-2026-95846HIGHMoquette publishes Last-Will messages without enforcing write authorizationEPSS 0.3%CVE-2026-25124MEDIUMOpenEMR has Broken Access Control in Report/Clients/Message List CSV ExportEPSS 0.3%CVE-2024-10664MEDIUMKnowledge Base documentation & wiki plugin – BasePress Docs <= 2.16.3.3 - Missing Authorization to Authenticated (Subscriber+) Database UpdateEPSS 0.3%CVE-2026-18652MEDIUMVelociraptor STACK Type Download Path Bypasses Denied Prefix CheckEPSS 0.3%CVE-2024-54470MEDIUMA logic issue was addressed with improved checks. This issue is fixed in iOS 17.7.1 and iPadOS 17.7.1, iOS 18.1 and iPadOS 18.1. An attackerEPSS 0.3%CVE-2023-5600LOWMissing Authorization in GitLabEPSS 0.3%CVE-2025-6864MEDIUMSeaCMS admin_type.php cross-site request forgeryEPSS 0.3%CVE-2023-32240MEDIUMWordPress Woodmart theme <= 7.2.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-5766MEDIUMcode-projects Laundry System cross-site request forgeryEPSS 0.3%CVE-2025-26888MEDIUMWordPress WooCommerce Multilingual & Multicurrency plugin <= 5.3.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-56724HIGHZammad: Incorrect implementation of permission checks in the knowledge base moduleEPSS 0.3%CVE-2023-5321MEDIUMMissing Authorization in hamza417/inureEPSS 0.3%CVE-2024-12110MEDIUMGold Addons for Elementor <= 1.3.2 - Missing Authorization to Authenticated (Subscriber+) License Activation/DeactivationEPSS 0.3%CVE-2025-60121MEDIUMWordPress WooEvents plugin <= 4.1.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58711MEDIUMWordPress Blog Designer PRO plugin <= 3.4.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-34154LOWDiscourse has a subscription access bypass in its discourse-subscriptions pluginEPSS 0.3%