Falhas do tipo CWE-862

8.528 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-3601MEDIUMPoll Maker – Best WordPress Poll Plugin <= 5.1.8 - Missing Authorization to Unauthenticated Email EnumerationEPSS 0.6%CVE-2024-10528MEDIUMUltimate Member <= 2.8.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Profile Picture UpdateEPSS 0.6%CVE-2024-1587MEDIUMNewsmatic <= 1.3.4 - Unauthenticated Information Exposure via newsmatic_filter_posts_load_tab_contentEPSS 0.6%CVE-2026-7552MEDIUMGeo Mashup <= 1.13.19 - Missing Authorization to Unauthenticated Plugin Settings Disclosure via 'geo_mashup_content' ParameterEPSS 0.6%CVE-2026-13459MEDIUMJetFormBuilder <= 3.6.3 - Missing Authorization to Unauthenticated Sensitive Information Disclosure via 'context' ParameterEPSS 0.6%CVE-2026-52766CRITICALYesWiki: Unauthenticated arbitrary page deletion via `{{erasespamedcomments}}` actionEPSS 0.6%CVE-2023-25060MEDIUMWordPress Album and Image Gallery plus Lightbox plugin <= 1.6.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-10034MEDIUMWP DSGVO Tools (GDPR) <= 3.1.39 - Missing Authorization to Unauthenticated Sensitive Personal Data Disclosure via subject-access-request AJAX Endpoint (process_now/is_ajax Parameters)EPSS 0.6%CVE-2026-15397HIGHSubscriptions for WooCommerce <= 2.0.0 - Missing Authorization to Authenticated (Shop Manager+) Arbitrary Plugin Installation via wps_sfw_install_plugin_configuration AJAX ActionEPSS 0.6%CVE-2026-34042HIGHact: actions/cache server allows malicious cache injectionEPSS 0.6%CVE-2024-0385MEDIUMCategorify <= 1.0.7.4 - Missing Authorization in categorifyAjaxAddCategoryEPSS 0.6%CVE-2024-31358HIGHWordPress 5 Stars Rating Funnel plugin <= 1.2.67 - Arbitrary Content Deletion vulnerabilityEPSS 0.6%CVE-2024-12822CRITICALMedia Manager for UserPro <= 3.12.0 - Missing Authorization to Unauthenticated Arbitrary Options UpdateEPSS 0.6%CVE-2026-3614HIGHAcyMailing 9.11.0 - 10.8.1 - Missing Authorization to Authenticated (Subscriber+) Privilege EscalationEPSS 0.6%CVE-2024-10813MEDIUMProduct Table for WooCommerce by CodeAstrology (wooproducttable.com) <= 3.5.1 - Information ExposureEPSS 0.6%CVE-2026-86177HIGHPterodactyl Panel before 1.14.1 Privilege Escalation via Schedule TasksEPSS 0.6%CVE-2026-4792MEDIUMBread <= 2.9.12 - Missing Authorization to Unauthenticated Information ExposureEPSS 0.6%CVE-2026-50622HIGHApache Atlas: Missing Authorization on Admin EndpointsEPSS 0.6%CVE-2023-0684MEDIUMWicked Folders <= 2.18.16 - Missing Authorization via ajax_unassign_foldersEPSS 0.6%CVE-2023-0715MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_clone_folderEPSS 0.6%