Falhas do tipo CWE-862

8.531 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-3403MEDIUMProfileGrid <= 5.5.1 - Missing Authorization to User ImportEPSS 0.6%CVE-2024-3312MEDIUMEasy Custom Auto Excerpt <= 2.4.12 - Sensitive Information ExposureEPSS 0.6%CVE-2023-1169MEDIUMOoohBoi Steroids for Elementor <= 2.1.4 - Missing Authorization leading to Authenticated (Subscriber+) Image UploadEPSS 0.6%CVE-2023-23887MEDIUMWordPress Easy Google Analytics for WordPress plugin <= 1.6.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-41683MEDIUMWordPress TelSender plugin <= 1.14.11 - Broken Access Control + CSRF vulnerabilityEPSS 0.6%CVE-2023-36680MEDIUMWordPress Image Regenerate & Select Crop plugin <= 7.1.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-36519MEDIUMWordPress SW Product Bundles plugin <= 2.0.15 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-77087CRITICALPaperclip before 0.3.1 Remote Code Execution via DNS RebindingEPSS 0.6%CVE-2026-4031HIGHDatabase Backup for WordPress <= 2.5.2 - Missing Authorization to Unauthenticated Database Backup InterceptionEPSS 0.6%CVE-2022-4932MEDIUMTotal Upkeep <= 1.14.13 - Missing Authorization to Authenticated (Subscriber+) Information DisclosureEPSS 0.6%CVE-2023-50884MEDIUMWordPress LA-Studio Element Kit for Elementor plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-52352CRITICALAikaan IoT management platform v3.25.0325-5-g2e9c59796 provides a configuration to disable user sign-up in distributed deployments by hidingEPSS 0.6%CVE-2025-23613MEDIUMWordPress WP Journal plugin <= 1.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-23615MEDIUMWordPress Interactive Page Hierarchy plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-40011MEDIUMWordPress Cost Calculator Builder plugin <= 3.1.42 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-51353MEDIUMWordPress Popup by Supsystic plugin <= 1.10.19 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-2086MEDIUMEssential Blocks <= 4.0.6 - Missing Authorization via template_countEPSS 0.6%CVE-2023-25469MEDIUMWordPress Easy Table of Contents plugin <= 2.0.45.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-49831HIGHWordPress RegistrationMagic plugin <= 5.2.3.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-41014MEDIUMApache Airflow: per-DAG RBAC bypass on /ui/partitioned_dag_runs endpointsEPSS 0.6%