Falhas do tipo CWE-862

8.513 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-39513MEDIUMWordPress ActiveDEMAND plugin <= 0.2.46 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-23893MEDIUMWordPress Simple Giveaways plugin <= 2.48.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-59739HIGHApache ZooKeeper: Information disclosure via SetWatches reconnect replayEPSS 0.6%CVE-2024-32948CRITICALWordPress ARMember – Membership Plugin plugin <= 4.0.28 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-0293MEDIUMMediamatic – Media Library Folders <= 2.8.1 - Missing AuthorizationEPSS 0.6%CVE-2023-25048MEDIUMWordPress Fantastic Content Protector Free plugin <= 2.6 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-46515CRITICALFrogman: Multiple read-tier tools expose admin-grade data and arbitrary GraphQL executionEPSS 0.6%CVE-2022-43472MEDIUMWordPress eRoom plugin <= 1.4.6 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-2083MEDIUMEssential Blocks <= 4.0.6 - Missing Authorization via saveEPSS 0.6%CVE-2026-62207HIGHOpenClaw < 2026.6.5 Authentication Bypass via Admin ToolsEPSS 0.6%CVE-2022-45394MEDIUMA missing permission check in Jenkins Delete log Plugin 1.0 and earlier allows attackers with Item/Read permission to delete build logs.EPSS 0.6%CVE-2024-33597HIGHWordPress SSU plugin <= 1.5.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-33635HIGHWordPress Piotnet Addons For Elementor Pro plugin <= 7.1.17 - Unauthenticated Arbitrary Post/Page Deletion vulnerabilityEPSS 0.6%CVE-2022-45399MEDIUMA missing permission check in Jenkins Cluster Statistics Plugin 0.4.6 and earlier allows attackers to delete recorded Jenkins Cluster StatisEPSS 0.6%CVE-2024-3287MEDIUMSmartCrawl WordPress SEO checker, SEO analyzer, SEO optimizer <= 3.10.2 - Missing AuthorizationEPSS 0.6%CVE-2023-41848MEDIUMWordPress Carousel Slider plugin <= 2.2.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-3678MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 7.4.2 - Information ExposureEPSS 0.6%CVE-2026-3141CRITICALFormGent <= 1.9.2- Missing Authorization to Unauthenticated Arbitrary File Deletion via 'file_token' ParameterEPSS 0.6%CVE-2024-11194HIGHClassified Listing – Classified ads & Business Directory Plugin <= 3.1.15.1 - Authenticated (Subscriber+) Limited Arbitrary Option UpdateEPSS 0.6%CVE-2026-49357HIGHStreamable HTTP mode exposes LINE Desktop read/send tools without MCP authenticationEPSS 0.6%