Falhas do tipo CWE-862

8.585 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-23823MEDIUMWordPress Enhanced Text Widget plugin <= 1.5.8 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-38386HIGHWordPress Ninja Forms plugin <= 3.6.25 - Contributor+ Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-41869MEDIUMWordPress WP Accessibility Helper (WAH) plugin <= 0.6.2.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-24618MEDIUMWordPress ElementInvader Addons for Elementor Plugin <= 1.3.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-36518MEDIUMWordPress Post Hit Counter plugin <= 1.3.2 - Broken Access ControlEPSS 0.5%CVE-2025-24591MEDIUMWordPress GDPR CCPA Compliance & Cookie Consent Banner plugin <= 2.7.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-54310MEDIUMWordPress Gou Manage My Account Menu plugin <= 1.0.1.8 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-16300CRITICALChama < 1.0.13 - Unauthenticated Arbitrary User Password ResetEPSS 0.5%CVE-2023-51362MEDIUMWordPress myStickyElements plugin <= 2.1.3 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-51357MEDIUMWordPress Track Google Analytics 4, Facebook Pixel & Conversions API via Google Tag Manager for WooCommerce plugin <= 6.5.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-44147MEDIUMWordPress Comment Blacklist Updater plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-41849MEDIUMWordPress Posts Like Dislike plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-48750MEDIUMWordPress Void Elementor Post Grid Addon for Elementor Page builder plugin <= 2.1.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-50887MEDIUMWordPress User Feedback plugin <= 1.0.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-52229MEDIUMWordPress Word Replacer Pro plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-81648CRITICALCryptoPayment Gateway 1.2.1 - 1.2.2 - Unauthenticated Arbitrary File Deletion and Settings Update via Unguarded AJAX RouterEPSS 0.5%CVE-2023-49832MEDIUMWordPress Site Reviews plugin <= 6.10.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-82885HIGHIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.5%CVE-2026-81211HIGHLangflow is vulnerable to arbitrary code execution due to multiple incomplete code security controls and missing execution guardsEPSS 0.5%CVE-2026-57850HIGHRustDesk Missing Session Scope Enforcement Allows Out-of-Scope Control Message InjectionEPSS 0.5%