Falhas do tipo CWE-862

9.009 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-49221LOWUnauthenticated Access to Channel Subscription in Mattermost Confluence PluginEPSS 0.2%CVE-2025-15524MEDIUMGallery by FooGallery <= 3.1.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Gallery Metadata ExposureEPSS 0.2%CVE-2025-68050MEDIUMWordPress Leadpages plugin <= 1.1.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-49375MEDIUMWordPress HomeLancer theme <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24945MEDIUMWordPress Ultimate Addons for Contact Form 7 plugin <= 3.5.34 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-97281MEDIUMWordPress WP Project Manager plugin <= 4.0.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2024-4746MEDIUMWordPress Netgsm plugin <= 2.9.32 - Broken Access Control + CSRF vulnerabilityEPSS 0.2%CVE-2025-67737LOWAzuraCast Vulnerable to Pre-Auth File Deletion & Admin RCEEPSS 0.2%CVE-2025-13866MEDIUMFlow-Flow Social Feed Stream 3.0.0 - 4.7.5 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting via flow_flow_social_auth AJAX actionEPSS 0.2%CVE-2023-7293MEDIUMPaytium: Mollie payment forms & donations <= 4.3.7 - Missing Authorization in 'check_mollie_account_details'EPSS 0.2%CVE-2025-64142MEDIUMA missing permission check in Jenkins Nexus Task Runner Plugin 0.9.2 and earlier allows attackers with Overall/Read permission to connect toEPSS 0.2%CVE-2025-14384MEDIUMAll in One SEO – Powerful SEO Plugin to Boost SEO Rankings & Increase Traffic <= 4.9.2 - Missing Authorization to Authenticated (Contributor+) AI Access Token and Credit DisclosureEPSS 0.2%CVE-2025-8682MEDIUMNewsup <= 5.0.10 - Missing Authorization to Authenticated (Subscriber+) Plugin InstallationEPSS 0.2%CVE-2025-68564MEDIUMWordPress Sendy plugin <= 3.4.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22445MEDIUMWordPress Apimo Connector plugin <= 2.6.5.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24556MEDIUMWordPress ElementCamp plugin <= 2.3.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24568MEDIUMWordPress WP Travel plugin <= 11.1.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62999MEDIUMWordPress Litho Addons plugin <= 3.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62098MEDIUMWordPress Portfolio Gallery plugin <= 1.4.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-30929MEDIUMWordPress fluXtore plugin <= 1.6.0 - Broken Access Control vulnerabilityEPSS 0.2%