Falhas do tipo CWE-862

8.541 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2021-42062—SAP ERP HCM Portugal does not perform necessary authorization checks for a report that reads the payroll data of employees in a certain areaEPSS 0.6%CVE-2026-4030HIGHDatabase Backup for WordPress <= 2.5.2 - Missing Authorization to Unauthenticated Arbitrary File Read and DeletionEPSS 0.6%CVE-2025-70146CRITICALMissing authentication in multiple administrative action scripts under /admin/ in ProjectWorlds Online Time Table Generator 1.0 allows remotEPSS 0.6%CVE-2023-36684HIGHWordPress Convert Pro plugin <= 1.7.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-30532MEDIUMA missing permission check in Jenkins TurboScript Plugin 1.3 and earlier allows attackers with Item/Read permission to trigger builds of jobEPSS 0.6%CVE-2026-3595MEDIUMRiaxe Product Customizer <= 2.1.2 - Unauthenticated Arbitrary User Deletion via 'user_id' ParameterEPSS 0.6%CVE-2025-31822MEDIUMWordPress WordPress Simple HTML Sitemap plugin <= 3.4 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-80348HIGHTarsWeb through 3.0.16 Missing Authorization on Patch Deploy, Download and Delete EndpointsEPSS 0.6%CVE-2025-31773MEDIUMWordPress Ship Per Product plugin <= 2.1.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-82882HIGHDevtron through 2.2.0 Missing Authorization via webhook API token endpointEPSS 0.6%CVE-2026-72883HIGHDokploy: WebSocket Terminal Missing Service-Level Access ControlEPSS 0.6%CVE-2025-30821MEDIUMWordPress SNORDIAN's H5PxAPIkatchu plugin <= 0.4.14 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-54671HIGHWeGIA: Authorization Bypass via Empty Resource Array in InternoControleEPSS 0.6%CVE-2025-39513MEDIUMWordPress ActiveDEMAND plugin <= 0.2.46 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-24596MEDIUMWordPress WooCommerce Product Table Lite plugin <= 3.8.7 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-39531MEDIUMWordPress Slazzer Background Changer plugin <= 3.14 - Broken Access Control VulnerabilityEPSS 0.6%CVE-2026-72866HIGHWebSocket Terminal Auth BypassEPSS 0.6%CVE-2024-32948CRITICALWordPress ARMember – Membership Plugin plugin <= 4.0.28 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-25048MEDIUMWordPress Fantastic Content Protector Free plugin <= 2.6 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-46515CRITICALFrogman: Multiple read-tier tools expose admin-grade data and arbitrary GraphQL executionEPSS 0.6%