Falhas do tipo CWE-862

8.502 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-54289MEDIUMWordPress Awesome Support plugin <= 6.3.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2022-45385HIGHA missing permission check in Jenkins CloudBees Docker Hub/Registry Notification Plugin 2.6.2 and earlier allows unauthenticated attackers tEPSS 0.6%CVE-2023-35046MEDIUMWordPress Dynamic Visibility for Elementor plugin <= 5.0.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-32717MEDIUMWordPress SchedulePress plugin <= 5.0.8 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-37971MEDIUMWordPress WooCommerce Product Stock Alert plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-33994MEDIUMWordPress Slimstat Analytics plugin <= 5.0.5.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2021-4376MEDIUMWooCommerce Multi Currency <= 2.1.17 - Missing AuthorizationEPSS 0.6%CVE-2023-32581MEDIUMWordPress WP-Chatbot for Messenger plugin <= 4.7 - Broken Access ControlEPSS 0.6%CVE-2026-70340HIGHAzure CycleCloud Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2025-53640MEDIUMIndico vulnerable to user enumeration via API endpointEPSS 0.6%CVE-2023-2280MEDIUMWP Directory Kit <= 1.2.2 - Missing Authorization to Plugin Installation, Settings Change/Delete, Demo Import, Directory Kit Deletion via wdk_public_actionEPSS 0.6%CVE-2026-86438HIGHLara Dashboard before 1.3.2 Missing Authorization in Marketplace Module Install ActionEPSS 0.6%CVE-2022-2543—Visual Portfolio < 2.18.0 - Unauthenticated CSS InjectionEPSS 0.6%CVE-2025-8418HIGHB Slider- Gutenberg Slider Block for WP <= 1.1.30 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Plugin InstallationEPSS 0.6%CVE-2026-12472MEDIUMKirki <= 6.0.11 - Missing Authorization to Unauthenticated Arbitrary Email Content Injection (Mail Relay / Phishing) via 'emailBody' and 'emailSubject' ParametersEPSS 0.6%CVE-2023-52224MEDIUMWordPress Revolut Gateway for WooCommerce plugin <= 4.9.7 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-0712MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_move_objectEPSS 0.6%CVE-2023-0719MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_save_sort_orderEPSS 0.6%CVE-2024-54268MEDIUMWordPress SiteOrigin Widgets Bundle plugin <= 1.64.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2022-38057MEDIUMWordPress TH Advance Product Search plugin <= 1.2.1 - Unauthenticated Plugin Settings Reset vulnerabilityEPSS 0.6%