Falhas do tipo CWE-862

8.919 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-66135MEDIUMWordPress Imager for Elementor plugin <= 2.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24021MEDIUMiTop doesn't have mass assignment of fields in the portal formEPSS 0.3%CVE-2025-62106MEDIUMWordPress WP-CRM System plugin <= 3.4.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-65028MEDIUMRallly Has an IDOR Vulnerability in Vote Update Endpoint Allows Unauthorized Manipulation of Participant VotesEPSS 0.3%CVE-2025-12042MEDIUMCourse Booking System <= 6.1.5 - Missing Authorization to Unauthenticated Booking Data ExportEPSS 0.3%CVE-2025-39553MEDIUMWordPress Church Admin plugin <= 5.0.9 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-50010MEDIUMWordPress Zapier for WordPress plugin <= 1.5.2 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-66139MEDIUMWordPress Audier For Elementor plugin <= 1.0.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-45284LOWMissing authorization check in SAP Student Life Cycle Management (SLcM)EPSS 0.3%CVE-2026-25420MEDIUMWordPress MailerLite plugin <= 1.7.18 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-9820LOWMattermost schemes teams endpoint exposes private team invite IDsEPSS 0.3%CVE-2026-25399MEDIUMWordPress Serious Slider plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-48337MEDIUMWordPress QuickCab plugin <= 1.3.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-84904LOWKing Addons for Elementor 51.1.56 - 51.1.80 - Author+ Missing Authorization via Image OptimizerEPSS 0.3%CVE-2026-24586MEDIUMWordPress Newses theme <= 2.0.0.77 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-7133MEDIUMCodeAstro Online Movie Ticket Booking System cross-site request forgeryEPSS 0.3%CVE-2025-8482MEDIUMSimple Local Avatars <= 2.8.4 - Missing Authorization to Authenticated (Subscriber+) Avatar MigrationEPSS 0.3%CVE-2026-87026LOWTanium addressed an improper access controls vulnerability in Threat Response.EPSS 0.3%CVE-2023-22674MEDIUMWordPress Dashicons + Custom Post Types Plugin <= 1.0.2 is vulnerable to Broken Access ControlEPSS 0.3%CVE-2026-95342MEDIUMMissing authorization in V8 in Google Chrome prior to 154.0.8037.57 allowed a remote attacker to bypass web origin policy via a crafted HTMLEPSS 0.3%