Falhas do tipo CWE-862

8.899 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-10749MEDIUMMicrosoft Azure Storage for WordPress <= 4.5.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Media DeletionEPSS 0.3%CVE-2026-53487MEDIUMKite has an authenticated cluster RBAC bypass in /api/v1/overviewEPSS 0.3%CVE-2026-57622MEDIUMWordPress WPCafe plugin <= 3.0.14 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-31919MEDIUMWordPress Advanced Coupons for WooCommerce Coupons plugin <= 4.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-9628MEDIUMWPS Telegram Chat <= 4.6.0 - Authenticated (Subscriber+) Unauthorized Access to Telegram Bot APIEPSS 0.3%CVE-2026-81761MEDIUMWordPress WpEvently plugin <= 5.5.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-100532HIGHopenclaw WhatsApp before 2026.8.1 Authentication BypassEPSS 0.3%CVE-2026-16056MEDIUMContest Gallery < 30.0.7 - Subscriber+ OpenAI Prompt History Disclosure via post_cg_get_openai_promptsEPSS 0.3%CVE-2026-4202LOWBroken Access Control in extension "Redirect Tab"EPSS 0.3%CVE-2025-13312MEDIUMCRM Memberships <= 2.5 - Missing Authorization to Unauthenticated 'ntzcrm_add_new_tag' AJAX ActionEPSS 0.3%CVE-2025-13529MEDIUMUnify <= 3.4.9 - Missing Authorization to Unauthenticated Option Deletion via 'unify_plugin_downgrade' ParameterEPSS 0.3%CVE-2026-49054MEDIUMWordPress The Post Grid plugin <= 7.9.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62972MEDIUMWordPress WebinarPress plugin <= 1.33.28 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57689MEDIUMWordPress Werkstatt theme <= 4.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-45442MEDIUMWordPress Presto Player plugin <= 4.1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-63079MEDIUMWordPress Live Copy Paste for Elementor plugin <= 1.5.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-12093MEDIUMVoidek Employee Portal <= 1.0.7 - Missing AuthorizationEPSS 0.3%CVE-2025-67562MEDIUMWordPress Image Caption Hover Pro plugin < 20.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68595MEDIUMWordPress Widgets for Social Photo Feed plugin <= 1.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-70446MEDIUMMissing permission checks in Jenkins CodeSonar Plugin 3.6.0 and earlier allow attackers with Overall/Read permission to enumerate credentialEPSS 0.3%