Falhas do tipo CWE-862

8.586 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-3546MEDIUMWordPress Backup & Migration <= 1.4.8 - Missing Authorization to Directory TraversalEPSS 0.5%CVE-2024-53819MEDIUMWordPress Client Invoicing by Sprout Invoices plugin <= 20.8.0 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.5%CVE-2026-75018MEDIUMCustom Contact Forms <= 7.16 - Missing Authorization to Authenticated (Contributor+) Arbitrary Post Deletion and Post Meta Modification via Nested 'fields[].ID' / 'choices[].ID' ParametersEPSS 0.5%CVE-2024-48538CRITICALIncorrect access control in the firmware update and download processes of Neye3C v4.5.2.0 allows attackers to access sensitive information bEPSS 0.5%CVE-2024-0617MEDIUMCategory Discount Woocommerce <= 4.12 - Missing Authorization via wpcd_save_discount()EPSS 0.5%CVE-2026-47100HIGHFunnel Builder for WooCommerce Checkout < 3.15.0.3 Missing Authorization via AJAXEPSS 0.5%CVE-2024-33576MEDIUMWordPress WPPizza plugin <= 3.18.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-38777MEDIUMWordPress Titan Anti-spam & Security plugin <= 7.3.6 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-47394HIGHPraisonAI vulnerable to unauthenticated arbitrary file read via MCP workflow.show, workflow.validate, deploy.validateEPSS 0.5%CVE-2023-47826MEDIUMWordPress Restaurant & Cafe Addon for Elementor plugin <= 1.5.3 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-40001MEDIUMWordPress iThemes Sync plugin <= 2.1.13 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-43979MEDIUMWordPress Blockbooster theme <= 1.0.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-54326MEDIUMWordPress GEO my WP plugin <= 4.5.0.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-27608MEDIUMWordPress Points and Rewards for WooCommerce plugin <= 1.5.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-85589MEDIUMphpMyFAQ before 4.2.0-alpha.2 Missing Authorization via Dashboard APIEPSS 0.5%CVE-2025-30880HIGHWordPress JS Help Desk plugin <= 2.9.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-49291HIGHmcp-memory-service: OAuth read-only clients can write and delete memories through MCP tools/callEPSS 0.5%CVE-2026-65916HIGHCyberPanel Missing Authorization in cancelBackupCreation HandlerEPSS 0.5%CVE-2026-7520HIGHMailChimp Forms by MailMunch <= 3.2.7 - Missing Authorization to Authenticated (Subscriber+) MailMunch Integration Takeover via 'sign_in' AJAX ActionEPSS 0.5%CVE-2026-9175MEDIUMDevs Accounting <= 1.2.0 - Missing Authorization to Unauthenticated Sensitive Information Exposure via 'id' ParameterEPSS 0.5%