Falhas do tipo CWE-862

8.508 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-40027LOWConditionally missing authorization in @keystone-6/coreEPSS 0.6%CVE-2026-13459MEDIUMJetFormBuilder <= 3.6.3 - Missing Authorization to Unauthenticated Sensitive Information Disclosure via 'context' ParameterEPSS 0.6%CVE-2026-75030CRITICALApache Syncope: Incomplete authorization checks for Group members deprovisioningEPSS 0.6%CVE-2023-25060MEDIUMWordPress Album and Image Gallery plus Lightbox plugin <= 1.6.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-3601MEDIUMPoll Maker – Best WordPress Poll Plugin <= 5.1.8 - Missing Authorization to Unauthenticated Email EnumerationEPSS 0.6%CVE-2024-0385MEDIUMCategorify <= 1.0.7.4 - Missing Authorization in categorifyAjaxAddCategoryEPSS 0.6%CVE-2026-6235CRITICALSendmachine for WordPress <= 1.0.20 - Unauthenticated SMTP Hijack to Privilege Escalation via manage_admin_requestsEPSS 0.6%CVE-2026-4326HIGHVertex Addons for Elementor <= 1.6.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Installation and Activation via 'afeb_activate_required_plugins'EPSS 0.6%CVE-2024-12822CRITICALMedia Manager for UserPro <= 3.12.0 - Missing Authorization to Unauthenticated Arbitrary Options UpdateEPSS 0.6%CVE-2023-41683MEDIUMWordPress TelSender plugin <= 1.14.11 - Broken Access Control + CSRF vulnerabilityEPSS 0.6%CVE-2026-65806MEDIUMAzure CycleCloud Information Disclosure VulnerabilityEPSS 0.6%CVE-2023-36519MEDIUMWordPress SW Product Bundles plugin <= 2.0.15 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-36680MEDIUMWordPress Image Regenerate & Select Crop plugin <= 7.1.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-40011MEDIUMWordPress Cost Calculator Builder plugin <= 3.1.42 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-10813MEDIUMProduct Table for WooCommerce by CodeAstrology (wooproducttable.com) <= 3.5.1 - Information ExposureEPSS 0.6%CVE-2023-0715MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_clone_folderEPSS 0.6%CVE-2024-1995MEDIUMSmart Custom Fields <= 4.2.2 - Missing Authorization to Authenticated (Subscriber+) Post Content DisclosureEPSS 0.6%CVE-2023-0711MEDIUMWicked Folders <= 2.18.16 - Missing Authorization via ajax_save_stateEPSS 0.6%CVE-2023-0713MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_add_folderEPSS 0.6%CVE-2023-1026MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'listPostsCategory'EPSS 0.6%