Falhas do tipo CWE-862

9.000 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-0122HIGHNVIDIA Delegated Licensing Service for all appliance platforms contains a vulnerability where an attacker may cause an unauthorized action. EPSS 0.3%CVE-2025-69297HIGHWordPress Aardvark Plugin plugin <= 2.19 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-13309MEDIUMAccessiy By CodeConfig Accessibility – Easy One-Click Accessibility Toolbar That Truly Matters <= 1.0.2 - Authenticated (Subscriber+) Missing Authorization to Modify Accessibility SettingsEPSS 0.3%CVE-2026-32451MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-54025MEDIUMWordPress Coupon Affiliates Plugin <= 6.4.0 - Settings Change VulnerabilityEPSS 0.3%CVE-2026-65938MEDIUMWhatsUp Gold versions prior to 26.0.2 contain an improper authorization vulnerability in the Scheduled Reports API.EPSS 0.3%CVE-2024-40834MEDIUMThis issue was addressed by adding an additional prompt for user consent. This issue is fixed in macOS Monterey 12.7.6, macOS Sonoma 14.6, mEPSS 0.3%CVE-2023-23729MEDIUMWordPress Spectra – WordPress Gutenberg Blocks plugin <= 2.3.0 - Contributor+ reCAPTCHA Settings Change VulnerabilityEPSS 0.3%CVE-2025-69298HIGHWordPress Gauge theme <= 6.56.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-49949MEDIUMWordPress Templazee plugin <= 1.0.2 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-14581MEDIUMHAPPY – Helpdesk Support Ticket System <= 1.0.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Ticket ReplyEPSS 0.3%CVE-2025-15405MEDIUMPHPEMS cross-site request forgeryEPSS 0.3%CVE-2025-9979MEDIUMMaspik <= 2.5.6 - Authenticated (Subscriber+) Missing Authorization to Spam Log ExportEPSS 0.3%CVE-2025-62090MEDIUMWordPress Gutenverse News – Advanced News Magazine Blog Gutenberg Blocks Addons plugin <= 3.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-30990MEDIUMWordPress ThemeHunk plugin <= 1.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-22721MEDIUMWordPress ApplyOnline plugin <= 2.6.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-13558MEDIUMBlog2Social <= 8.7.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post TrashingEPSS 0.3%CVE-2026-105848MEDIUMPayload: Insufficient Access Control in Stripe REST ProxyEPSS 0.3%CVE-2025-23955MEDIUMWordPress Xola plugin <= 1.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-14446MEDIUMPopup Builder <= 1.1.37 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings ResetEPSS 0.3%