Falhas do tipo CWE-862

8.581 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-28623MEDIUMUnauthorized user can register an account in specific configurations in ZulipEPSS 0.5%CVE-2024-43923MEDIUMWordPress Timetics plugin <= 1.0.23 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-49848MEDIUMWordPress Sharkdropship dropshipping for Aliexpress, eBay, Amazon, etsy plugin <= 2.1.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-35620MEDIUMOpenClaw < 2026.3.24 - Missing Authorization in /send and /allowlist Chat CommandsEPSS 0.5%CVE-2023-36506MEDIUMWordPress YITH WooCommerce Waitlist plugin <= 2.13.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2022-47168MEDIUMWordPress Printful Integration for WooCommerce plugin <= 2.2.3 - Cross Site Request Forgery (CSRF)EPSS 0.5%CVE-2026-48763HIGHTypeBot has Arbitrary S3 Object Write in deprecated public upload endpoint via attacker-controlled filePathEPSS 0.5%CVE-2024-37903HIGHMastodon has improper authorship check on audience extension for existing postsEPSS 0.5%CVE-2024-10274MEDIUMImproper Authorization in lunary-ai/lunaryEPSS 0.5%CVE-2022-46807MEDIUMWordPress Stock Sync for WooCommerce plugin <= 2.3.2 - Broken Access ControlEPSS 0.5%CVE-2026-42297HIGHArgo Workflows Is Missing Authorization in Sync ConfigMap ProviderEPSS 0.5%CVE-2024-1566MEDIUMRedirects <= 1.2.1 - Missing Authorization via saveEPSS 0.5%CVE-2022-46811MEDIUMWordPress ALD Dropshipping and Fulfillment for AliExpress and WooCommerce plugin <= 1.0.21 - Broken Access Control + CSRFEPSS 0.5%CVE-2022-47604MEDIUMWordPress AJAX Thumbnail Rebuild plugin <= 1.13 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-92803MEDIUMLibreTranslate through 1.9.6 Missing Access Check on the download_file RouteEPSS 0.5%CVE-2024-13371MEDIUMWP Job Portal <= 2.2.6 - Missing Authorization to Unauthenticated Arbitrary Email SendingEPSS 0.5%CVE-2024-12259HIGHCRM WordPress Plugin – RepairBuddy <= 3.8120 - Missing Authorization to Account Takeover/Privilege EscalationEPSS 0.5%CVE-2025-1021HIGHMissing authorization vulnerability in synocopy in Synology DiskStation Manager (DSM) before 7.1.1-42962-8, 7.2.1-69057-7 and 7.2.2-72806-3 EPSS 0.5%CVE-2023-23716MEDIUMWordPress Zendesk Support for WordPress plugin <= 1.8.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-3599MEDIUMWP Cookie Consent ( for GDPR, CCPA & ePrivacy ) <= 3.0.2 - Missing Authorization to Unauthenticated Arbitrary Post DeletionEPSS 0.5%