Falhas do tipo CWE-862

8.904 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-69364MEDIUMWordPress Breeze plugin <= 2.2.21 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-18110HIGHConcrete CMS 9.0.0 through 9.5.2 is vulnerable to missing authorization in the user selector autocomplete endpoint (/ccm/system/user/autocomplete), allowing an unauthenticated attacker to retrieve the complete backend user directory — internal ID, usernameEPSS 0.3%CVE-2026-87513MEDIUMMissing authorization in ControlledFrame in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to EPSS 0.3%CVE-2025-66131MEDIUMWordPress Yaad Sarig Payment Gateway For WC plugin <= 2.2.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-12973MEDIUMPayPlus Payment Gateway < 8.2.2 - Unauthenticated Order Key Disclosure and Order Status ModificationEPSS 0.3%CVE-2026-27769LOWConnected Workspaces: Malicious remote server can manipulate arbitrary user's statusEPSS 0.3%CVE-2025-40667HIGHMissing authorization vulnerability in TCMAN GIM v11EPSS 0.3%CVE-2026-44558MEDIUMOpen WebUI: Channel Access Grants Bypass filter_allowed_access_grantsEPSS 0.3%CVE-2025-53200MEDIUMWordPress ChatBot plugin <= 6.7.3 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-47688HIGHFOGProject has unauthenticated clearAES and clearPMTasks that allow remote destruction of host encryption keys and power schedulesEPSS 0.3%CVE-2024-12879MEDIUMWPBot Pro Wordpress Chatbot <= 13.5.5 - Missing Authorization to Authenticated (Subscriber+) Simple Text Response CreationEPSS 0.3%CVE-2025-53293MEDIUMWordPress Dashboard Widget Sidebar plugin <= 1.2.3 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-87475MEDIUMMissing authorization in Omnibox in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to bypass sEPSS 0.3%CVE-2025-49982MEDIUMWordPress WP Customer Area plugin <= 8.3.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62122MEDIUMWordPress Trash Duplicate and 301 Redirect plugin <= 1.9.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-49976MEDIUMWordPress WANotifier plugin <= 2.7.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-63199HIGHPerses: Missing authorization in datasource proxy allows cross-scope secret disclosureEPSS 0.3%CVE-2026-1650MEDIUMMDJM Event Management <= 1.7.8.1 - Missing Authorization to Unauthenticated Arbitrary Custom Event Field DeletionEPSS 0.3%CVE-2025-49974MEDIUMWordPress UpStream: a Project Management Plugin for WordPress plugin <= 2.1.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-69359MEDIUMWordPress Creator LMS plugin <= 1.1.12 - Broken Access Control vulnerabilityEPSS 0.3%