Falhas do tipo CWE-862

8.591 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-11715MEDIUMWP Job Portal <= 2.2.2 - Missing Authorization to Limited Privilege EscalationEPSS 0.5%CVE-2023-38477MEDIUMWordPress QR code MeCard/vCard generator plugin <= 1.6.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2022-41790MEDIUMWordPress WP Time Slots Booking Form Plugin <= 1.1.76 is vulnerable to Broken Access ControlEPSS 0.5%CVE-2026-63219HIGHUnauthenticated file upload via missing authorization on formatter upload endpointEPSS 0.5%CVE-2024-33594HIGHWordPress Leaky Paywall plugin <= 4.20.8 - Price Manipulation vulnerabilityEPSS 0.5%CVE-2024-43973MEDIUMWordPress GetPaid plugin <= 2.8.11 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2022-4972HIGHDownload Monitor <= 4.7.51 - Missing Authorization to Unauthenticated Data ExportEPSS 0.5%CVE-2026-9014MEDIUMWP Promoter <= 1.3 - Missing Authorization to Unauthenticated Statistics Reset via wpp-reset_stats AJAX ActionEPSS 0.5%CVE-2026-5427MEDIUMKubio AI Page Builder <= 2.7.2 - Missing Authorization to Authenticated (Contributor+) Limited File Upload via Kubio Block AttributesEPSS 0.5%CVE-2021-47662HIGHUnauthenticated remote shutdown of the cobotEPSS 0.5%CVE-2026-58434HIGHPrivate Repository Metadata Remains Accessible After Access RevocationEPSS 0.5%CVE-2023-32586MEDIUMWordPress SoundCloud Is Gold plugin <= 2.5.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-5940MEDIUMGiveWP – Donation Plugin and Fundraising Platform <= 3.13.0 - Missing Authorization to Unauthenticated Event Settings UpdateEPSS 0.5%CVE-2023-2275MEDIUMWooCommerce Multivendor Marketplace – REST API <= 1.5.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Order/Order Note Disclosure, Order Note Addition via REST APIEPSS 0.5%CVE-2026-58438HIGHCross-repository IDOR in issue-dependency removal lets an attacker tamper with and comment on private repos they cannot accessEPSS 0.5%CVE-2025-57899MEDIUMWordPress WP Compress Plugin <= 6.50.54 - Broken Access Control VulnerabilityEPSS 0.5%CVE-2026-52828MEDIUMKimai: ExportTemplate CRUD Missing Authorization Check Allows Unauthorized TEAMLEAD AccessEPSS 0.5%CVE-2022-45351MEDIUMWordPress Betheme premium theme <= 26.6.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-3662MEDIUMWPZOOM Social Feed Widget & Block <= 2.1.13 - Missing Authorization to Authenticated (Subscriber+) Instagram Image DeletionEPSS 0.5%CVE-2025-6190HIGHRealty Portal – Agent <= 0.3.9 - Missing Authorization to Authenticated (Subscriber+) Privilege Escalation via rp_user_profile() FunctionEPSS 0.5%