Falhas do tipo CWE-862

8.577 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-25048MEDIUMWordPress Fantastic Content Protector Free plugin <= 2.6 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-48797CRITICALBackpropagate: backprop ui --auth and backprop ui --share do not enforce authenticationEPSS 0.6%CVE-2023-41688MEDIUMWordPress Bulk NoIndex & NoFollow Toolkit plugin <= 1.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-2083MEDIUMEssential Blocks <= 4.0.6 - Missing Authorization via saveEPSS 0.6%CVE-2023-36526MEDIUMWordPress Duplicate Post Page Menu & Custom Post Type plugin <= 2.4.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-54201MEDIUMTeamDavid: Missing AuthorizationEPSS 0.6%CVE-2022-43472MEDIUMWordPress eRoom plugin <= 1.4.6 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-62207HIGHOpenClaw < 2026.6.5 Authentication Bypass via Admin ToolsEPSS 0.6%CVE-2022-45399MEDIUMA missing permission check in Jenkins Cluster Statistics Plugin 0.4.6 and earlier allows attackers to delete recorded Jenkins Cluster StatisEPSS 0.6%CVE-2022-45394MEDIUMA missing permission check in Jenkins Delete log Plugin 1.0 and earlier allows attackers with Item/Read permission to delete build logs.EPSS 0.6%CVE-2024-3287MEDIUMSmartCrawl WordPress SEO checker, SEO analyzer, SEO optimizer <= 3.10.2 - Missing AuthorizationEPSS 0.6%CVE-2024-3678MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 7.4.2 - Information ExposureEPSS 0.6%CVE-2026-84715HIGHFeatherPanel before 1.3.7.10 Privilege Escalation via Subuser Permission UpdateEPSS 0.6%CVE-2024-11194HIGHClassified Listing – Classified ads & Business Directory Plugin <= 3.1.15.1 - Authenticated (Subscriber+) Limited Arbitrary Option UpdateEPSS 0.6%CVE-2024-43932MEDIUMWordPress The Plus Addons for Elementor plugin <= 5.6.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-49357HIGHStreamable HTTP mode exposes LINE Desktop read/send tools without MCP authenticationEPSS 0.6%CVE-2026-79324HIGHMissing authorization in the Address Delete controller in Mageplaza GDPR for Magento 2 (mageplaza/module-gdpr) through 4.2.9 allows remote uEPSS 0.6%CVE-2026-86194MEDIUMGrav Form Plugin before 9.1.22 Cross-Page Form ExecutionEPSS 0.6%CVE-2026-81866LOWApache NiFi: Missing Authorization for Assets and Secrets Referenced by Connector ConfigurationEPSS 0.6%CVE-2026-6963HIGHWP Mail Gateway <= 1.8 - Missing Authorization to Authenticated (Subscriber+) SMTP Configuration Modification via 'wmg_save_provider_config' AJAX ActionEPSS 0.6%