Falhas do tipo CWE-862

9.009 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-27673MEDIUMMissing Authorization Check in SAP S/4HANA (Private Cloud and On-Premise)EPSS 0.3%CVE-2025-23929MEDIUMWordPress Email Capture & Lead Generation Plugin <= 1.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-15405MEDIUMPHPEMS cross-site request forgeryEPSS 0.3%CVE-2025-13880MEDIUMWP Social Ninja - Embed Social Feeds, Customer Reviews, Chat Widgets (Google Reviews, YouTube Feed, Photo Feeds, and More) <= 4.0.1 - Missing Authorization to Unauthenticated Plugin's Settings Disclosure And ModificationEPSS 0.3%CVE-2026-1153MEDIUMtechnical-laohu mpay cross-site request forgeryEPSS 0.3%CVE-2025-23962MEDIUMWordPress Goldstar plugin <= 2.1.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-44448MEDIUMERPNext: Unauthorised Document modification due to missing validationEPSS 0.3%CVE-2025-12356MEDIUMTickera – WordPress Event Ticketing <= 3.5.6.4 - Missing Authorization to Authenticated (Subscriber+) Event/Post Status UpdateEPSS 0.3%CVE-2025-23930MEDIUMWordPress PayPal Marketing Solutions plugin <= 1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62090MEDIUMWordPress Gutenverse News – Advanced News Magazine Blog Gutenberg Blocks Addons plugin <= 3.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-29756HIGHMQTT implementation in Sungrow iSolarCloud allowed users to subscribe to all data of all connected invertersEPSS 0.3%CVE-2024-47055MEDIUMSegment cloning doesn't have a proper permission checkEPSS 0.3%CVE-2025-23954MEDIUMWordPress Salvador – AI Image Generator plugin <= 1.0.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-105806HIGHPayload: Improper access control for MCP API keysEPSS 0.3%CVE-2025-22779MEDIUMWordPress WP News Sliders plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-105848MEDIUMPayload: Insufficient Access Control in Stripe REST ProxyEPSS 0.3%CVE-2025-30990MEDIUMWordPress ThemeHunk plugin <= 1.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-5692MEDIUMLead Form Data Collection to CRM <= 3.1 - Missing Authorization to Authenticated (Subscriber+) Many ActionsEPSS 0.3%CVE-2024-55070LOWA Broken Object Level Authorization vulnerability in the component /households/permissions of hay-kot mealie v2.2.0 allows group managers toEPSS 0.3%CVE-2023-5862MEDIUMMissing Authorization in hamza417/inureEPSS 0.3%