Falhas do tipo CWE-862

9.062 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-8446MEDIUMBlaze Demo Importer <= 1.0.12 - Missing Authorization to Authenticated (Subscriber+) Limited Plugin InstallEPSS 0.2%CVE-2024-13747MEDIUMWooMail - WooCommerce Email Customizer <= 3.0.34 - Authenticated (Subscriber+) Missing Authorization to SQL InjectionEPSS 0.2%CVE-2024-13715MEDIUMzStore Manager Basic <= 3.311 - Missing Authorization to Authenticated (Subscriber+) Cache ClearingEPSS 0.2%CVE-2025-68608HIGHWordPress Userpro plugin <= 5.1.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12134MEDIUMZoloBlocks <= 2.3.11 - Missing Authorization to Unauthenticated Popup Enable/DisableEPSS 0.2%CVE-2026-19946MEDIUMAwesome Support <= 6.3.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Denial via 'user_id' ParameterEPSS 0.2%CVE-2026-3829MEDIUMWP Encryption - One Click SSL & Force HTTPS <= 7.8.5.10 - Missing Authorization to Authenticated (Subscriber+) SSL Setup TamperingEPSS 0.2%CVE-2025-54710HIGHWordPress Tiktok Feed Plugin <= 1.0.21 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-19892HIGHInfusedWoo Pro <= 5.1.18 - Authenticated (Subscriber+) Privilege Escalation via Password Reset Link DisclosureEPSS 0.2%CVE-2025-62869MEDIUMWordPress Gravitec.net – Web Push Notifications plugin <= 2.9.17 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-97898HIGHBroken authorization in Akia keyless entry lets an authenticated guest unlock other roomsEPSS 0.2%CVE-2026-101267LOWRevenue information leakEPSS 0.2%CVE-2025-62932MEDIUMWordPress Table Block by RioVizual plugin <= 3.0.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32423MEDIUMWordPress Admin and Site Enhancements (ASE) plugin <= 8.4.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62021MEDIUMWordPress Acknowledgify plugin <= 1.1.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-18179MEDIUMIBM Financial Transaction Manager (FTM) is Impacted by Multiple VulnerabilitiesEPSS 0.2%CVE-2026-40132MEDIUMMissing Authorization Check in SAP Strategic Enterprise Management (BSP application Balanced Scorecard Wizard)EPSS 0.2%CVE-2024-5768MEDIUMMIMO Woocommerce Order Tracking <= 1.0.2 - Missing Authorization to Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-63038MEDIUMWordPress WP Custom Admin Interface plugin <= 7.40 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2020-10697—A flaw was found in Ansible Tower when running Openshift. Tower runs a memcached, which is accessed via TCP. An attacker can take advantage EPSS 0.2%