Falhas do tipo CWE-862

8.581 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-4282MEDIUMEmbedPress <= 3.8.2 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings Delete via admin_post_remove and remove_private_dataEPSS 0.5%CVE-2024-1850MEDIUMAI Post Generator | AutoWriter <= 3.3 - Missing AuthorizationEPSS 0.5%CVE-2024-43980MEDIUMWordPress FotaWP theme <= 1.4.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-24594MEDIUMWordPress Linet ERP-Woocommerce Integration plugin <= 3.5.7 - CSRF to Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-52554HIGHJenkins Shared Library Version Override Plugin 17.v786074c9fce7 and earlier declares folder-scoped library overrides as trusted, so that theEPSS 0.5%CVE-2026-54519HIGHAI Agent Automation: Missing ownership checks in memory APIs allow cross-user memory read and deletionEPSS 0.5%CVE-2025-24588MEDIUMWordPress Patreon WordPress plugin <= 1.9.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-2353MEDIUMCHP Ads Block Detector <= 3.9.4 - Missing Authorization to Plugin Settings UpdateEPSS 0.5%CVE-2023-33321MEDIUMWordPress EventPrime plugin <= 2.8.6 - Sensitive Data ExposureEPSS 0.5%CVE-2024-1677MEDIUMPrint Labels with Barcodes. Create price tags, product labels, order labels for WooCommerce <= 3.4.6 - Improper AuthorizationEPSS 0.5%CVE-2025-21498MEDIUMVulnerability in the Oracle HTTP Server product of Oracle Fusion Middleware (component: Core). The supported version that is affected is 1EPSS 0.5%CVE-2024-32682HIGHWordPress Prime Slider plugin <= 3.13.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-32220MEDIUMWordPress Salon booking system plugin <= 10.30.23 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-53803MEDIUMWordPress WP Mailster plugin <= 1.8.16.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-46413MEDIUMDiscourse: Regular users can route multipart uploads into the admin backup storeEPSS 0.5%CVE-2023-0404MEDIUMEvents Made Easy <= 2.3.16 - Missing AuthorizationEPSS 0.5%CVE-2023-34186MEDIUMWordPress Headless CMS plugin <= 2.0.3 - Broken Authentication vulnerabilityEPSS 0.5%CVE-2024-1318MEDIUMRSS Aggregator by Feedzy <= 4.4.2 - Missing Authorization to Arbitrary Page Creation and PublicationEPSS 0.5%CVE-2024-11443HIGHde:branding <= 1.0.2 - Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.5%CVE-2023-2084MEDIUMEssential Blocks <= 4.0.6 - Missing Authorization via getEPSS 0.5%