Falhas do tipo CWE-862

8.512 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-23615MEDIUMWordPress Interactive Page Hierarchy plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-25469MEDIUMWordPress Easy Table of Contents plugin <= 2.0.45.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-41688MEDIUMWordPress Bulk NoIndex & NoFollow Toolkit plugin <= 1.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-2086MEDIUMEssential Blocks <= 4.0.6 - Missing Authorization via template_countEPSS 0.6%CVE-2025-52352CRITICALAikaan IoT management platform v3.25.0325-5-g2e9c59796 provides a configuration to disable user sign-up in distributed deployments by hidingEPSS 0.6%CVE-2022-4932MEDIUMTotal Upkeep <= 1.14.13 - Missing Authorization to Authenticated (Subscriber+) Information DisclosureEPSS 0.6%CVE-2023-36526MEDIUMWordPress Duplicate Post Page Menu & Custom Post Type plugin <= 2.4.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-50884MEDIUMWordPress LA-Studio Element Kit for Elementor plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-51353MEDIUMWordPress Popup by Supsystic plugin <= 1.10.19 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2021-42062—SAP ERP HCM Portugal does not perform necessary authorization checks for a report that reads the payroll data of employees in a certain areaEPSS 0.6%CVE-2023-49831HIGHWordPress RegistrationMagic plugin <= 5.2.3.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-70146CRITICALMissing authentication in multiple administrative action scripts under /admin/ in ProjectWorlds Online Time Table Generator 1.0 allows remotEPSS 0.6%CVE-2023-36684HIGHWordPress Convert Pro plugin <= 1.7.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-30532MEDIUMA missing permission check in Jenkins TurboScript Plugin 1.3 and earlier allows attackers with Item/Read permission to trigger builds of jobEPSS 0.6%CVE-2025-31822MEDIUMWordPress WordPress Simple HTML Sitemap plugin <= 3.4 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-82923CRITICALAI Website Builder (GitHub build) 1.0.0 - Unauthenticated RCE via Unprotected REST RoutesEPSS 0.6%CVE-2025-39531MEDIUMWordPress Slazzer Background Changer plugin <= 3.14 - Broken Access Control VulnerabilityEPSS 0.6%CVE-2025-31773MEDIUMWordPress Ship Per Product plugin <= 2.1.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-30821MEDIUMWordPress SNORDIAN's H5PxAPIkatchu plugin <= 0.4.14 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-24596MEDIUMWordPress WooCommerce Product Table Lite plugin <= 3.8.7 - Broken Access Control vulnerabilityEPSS 0.6%