Falhas do tipo CWE-862

8.590 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-32219MEDIUMWordPress eaSYNC plugin <= 1.3.19 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-23917MEDIUMWordPress Chamber Dashboard Business Directory Plugin <= 3.3.8 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-32817CRITICALAdmidio is Missing Authorization and CSRF Protection on Document and Folder DeletionEPSS 0.5%CVE-2024-51671LOWWordPress Otter Blocks plugin <= 3.0.3 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-13719MEDIUMPeproDev Ultimate Invoice <= 2.0.9 - Insecure Direct Object Reference to Unauthenticated Order Information ExposureEPSS 0.5%CVE-2025-32178MEDIUMWordPress 6Storage Rentals plugin <= 2.20.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-32246MEDIUMWordPress 1-Click Backup & Restore Database plugin <= 1.0.3 - Broken Access Control VulnerabilityEPSS 0.5%CVE-2025-31774MEDIUMWordPress plugin Astra Security Suite plugin<= 0.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-32218MEDIUMWordPress TableOn plugin <= 1.0.5.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-32224MEDIUMWordPress Privyr CRM plugin <= 1.0.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-50628HIGHAn issue was discovered in the web services of Digi ConnectPort LTS before 1.4.12. It allows an attacker on the local area network to achievEPSS 0.5%CVE-2023-27309MEDIUMA vulnerability has been identified in RUGGEDCOM CROSSBOW (All versions < V5.2). The client query handler of the affected application fails EPSS 0.5%CVE-2026-92299HIGH@jitsi/electron-sdk before 10.0.5 Unauthorized Screen CaptureEPSS 0.5%CVE-2026-66721LOWApache CloudStack: Authorization issue with listHostTags for domain adminsEPSS 0.5%CVE-2020-27777—A flaw was found in the way RTAS handled memory accesses in userspace to kernel communication. On a locked down (usually due to Secure Boot)EPSS 0.5%CVE-2022-41698MEDIUMWordPress If Menu – Visibility control for Menus plugin <= 0.16.3 - Broken Access ControlEPSS 0.5%CVE-2024-38726HIGHWordPress Product Designer plugin <= 1.0.33 - Arbitrary Content Deletion vulnerabilityEPSS 0.5%CVE-2024-10900MEDIUMProfileGrid – User Profiles, Groups and Communities <= 5.9.3.6 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Meta DeletionEPSS 0.5%CVE-2023-40670MEDIUMWordPress ReviewX plugin <= 1.6.17 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-49755MEDIUMWordPress Elementor Timeline Widget plugin <= 2.2 - Notice Dismissal VulnerabilityEPSS 0.5%