Falhas do tipo CWE-862

8.903 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-53487MEDIUMKite has an authenticated cluster RBAC bypass in /api/v1/overviewEPSS 0.3%CVE-2026-49054MEDIUMWordPress The Post Grid plugin <= 7.9.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-4102MEDIUMPricing Table <= 2.0.1 - Missing AuthorizationEPSS 0.3%CVE-2025-15327MEDIUMTanium addressed an improper access controls vulnerability in Deploy.EPSS 0.3%CVE-2026-13241MEDIUMParagraphs - Moderately critical - Access bypass - SA-CONTRIB-2026-061EPSS 0.3%CVE-2026-6883LOWMissing Authorization in GitLabEPSS 0.3%CVE-2026-13240MEDIUMParagraphs - Less critical - Access bypass - SA-CONTRIB-2026-060EPSS 0.3%CVE-2025-3953MEDIUMWP Statistics – The Most Popular Privacy-Friendly Analytics Plugin <= 14.13.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings UpdateEPSS 0.3%CVE-2026-24972MEDIUMWordPress Elated Listing plugin <= 1.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-11632MEDIUMCall Now Button <= 1.5.4 - Authenticated (Subscriber+) Missing Authorization to Multiple FunctionsEPSS 0.3%CVE-2024-37210MEDIUMWordPress AliExpress Dropshipping with AliNext Lite plugin <= 3.3.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-15326MEDIUMTanium addressed an improper access controls vulnerability in Patch.EPSS 0.3%CVE-2026-73842CRITICALOpenChoreo: cluster-gateway internal proxy performs no caller authentication and is not read-only — data-plane Secret disclosure and arbitrary Kubernetes mutationEPSS 0.3%CVE-2026-34247MEDIUMAVideo's IDOR in uploadPoster.php Allows Any Authenticated User to Overwrite Scheduled Live Stream Posters and Trigger False Socket NotificationsEPSS 0.3%CVE-2025-60079HIGHWordPress Parallax Section block plugin <= 1.0.9 - Broken Authentication vulnerabilityEPSS 0.3%CVE-2024-11929MEDIUMResponsive FlipBook Plugin Wordpress <= 2.5.0 - Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.3%CVE-2026-78596MEDIUMMissing Authorization in Kibana Leading to Unauthorized Cross-Space Write OperationsEPSS 0.3%CVE-2026-27151LOWDiscourse doesn't validate destination topic when moving postsEPSS 0.3%CVE-2025-66088HIGHWordPress PropertyHive plugin <= 2.1.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24747MEDIUMWordPress Houzez theme <= 3.4.0 - Broken Access Control vulnerabilityEPSS 0.3%