Falhas do tipo CWE-862

8.916 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2021-4446MEDIUMEssential Addons for Elementor <= 4.6.4 - Missing AuthorizationEPSS 0.3%CVE-2026-1537MEDIUMLatePoint – Calendar Booking Plugin for Appointments and Events <= 5.2.6 - Missing Authorization to Booking Details ExposureEPSS 0.3%CVE-2026-24575MEDIUMWordPress WishList Member X plugin <= 3.29.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-96680MEDIUMByteDance Coze Scraper Extension External Message index.js chrome.runtime.onMessageExternal.addListener authorizationEPSS 0.3%CVE-2025-26920MEDIUMWordPress Customify theme <= 0.4.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-12782MEDIUMBeaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Builder Status TamperingEPSS 0.3%CVE-2025-62017MEDIUMWordPress Kallyas theme <= 4.22.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-22287MEDIUMWordPress LTL Freight Quotes – FreightQuote Edition plugin <= 2.3.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-23190MEDIUMMissing Authorization check in SAP NetWeaver and ABAP platform (ST-PI)EPSS 0.3%CVE-2025-49970MEDIUMWordPress Hello FSE Blog theme <= 1.0.6 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-53230HIGHWordPress Page Manager for Elementor Plugin <= 2.0.5 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-63077MEDIUMWordPress Happy Addons for Elementor plugin <= 3.20.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-102780MEDIUMJoomla Extension - joomlafry.com - Unauthenticated cross-record publication and mass assignment in TF Content 2.9.0 - 2.9.4EPSS 0.3%CVE-2023-22836LOWIn cases where a multi-tenant stack user is operating Foundry’s Linter service, and the user changes the linter name from the default value, the renamed value may be visible to the rest of the stack’s tenants.EPSS 0.3%CVE-2026-105488HIGHMissing authorization in the global vault in Devolutions Server 2026.3.7.0 and earlier allows an authenticated user with only the global vauEPSS 0.3%CVE-2025-49973MEDIUMWordPress Image Sizes Controller, Create Custom Image Sizes, Disable Image Sizes plugin <= 1.0.10 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-31603MEDIUMWordPress CF7 Spreadsheets plugin <= 2.3.2 - Settings Change vulnerabilityEPSS 0.3%CVE-2026-39401MEDIUMPrivilege Escalation via update_event Job Output in CronicleEPSS 0.3%CVE-2025-62916MEDIUMWordPress Flights & Hotels Booking WP Plugin plugin <= 3.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-13354MEDIUMTag, Category, and Taxonomy Manager – AI Autotagger with OpenAI <= 3.40.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Taxonomy Term ManipulationEPSS 0.3%