Falhas do tipo CWE-862

8.591 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2022-45851MEDIUMWordPress ShareThis Dashboard for Google Analytics plugin <= 3.1.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-52828MEDIUMKimai: ExportTemplate CRUD Missing Authorization Check Allows Unauthorized TEAMLEAD AccessEPSS 0.5%CVE-2026-53569MEDIUMFrappe: Missing authorization in toggle_like and mark_as_seenEPSS 0.5%CVE-2025-57899MEDIUMWordPress WP Compress Plugin <= 6.50.54 - Broken Access Control VulnerabilityEPSS 0.5%CVE-2026-52822MEDIUMKimai: Improper Authorization in Kimai Timesheet Restart and Duplicate Allows New Timesheets After Project Access RevocationEPSS 0.5%CVE-2024-1136MEDIUMComing Soon Page & Maintenance Mode <= 2.2.1 - Maintenance Mode BypassEPSS 0.5%CVE-2026-53546CRITICALTermix: Missing authorization in SSH host credential resolution exposes stored credentialsEPSS 0.5%CVE-2024-13232HIGHWordPress Awesome Import & Export Plugin - Import & Export WordPress Data <= 4.1.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary SQL Execution/Privilege EscalationEPSS 0.5%CVE-2026-19017MEDIUMConsul vulnerable to partial arbitrary file read via Vault Connect CA providerEPSS 0.5%CVE-2026-8096MEDIUMKirki <= 6.0.6 - Missing Authorization to Authenticated (Subscriber+) Sensitive Form Submission Data Exposure via 'kirki_wp_admin_get_apis' ActionEPSS 0.5%CVE-2026-4290CRITICALWP Travel Pro <= 10.6.0 - Missing Authorization to Unauthenticated Arbitrary User Deletion Including AdministratorsEPSS 0.5%CVE-2026-42436MEDIUMOpenClaw < 2026.4.14 - Internal Page Content Exposure via Browser Snapshot and Screenshot RoutesEPSS 0.5%CVE-2023-5426HIGHPost Meta Data Manager <=1.2.0 - Missing Authorization to User, Term, and Post Meta DeletionEPSS 0.5%CVE-2023-39310MEDIUMWordPress Avada Builder plugin <= 3.11.1 - Authenticated Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-92463HIGHyshop-crm through 2.1.3 Missing Authorization via Disabled Annotation on System User ListingEPSS 0.5%CVE-2026-82684HIGHTycon Systems TPDIN-Monitor-WEB3 Missing AuthorizationEPSS 0.5%CVE-2026-63464HIGHNebula-mesh allows non-admin operators to disable webhook SSRF protection via `allow_private`EPSS 0.5%CVE-2024-54381HIGHWordPress Advance Menu Manager plugin <= 3.1.1 - Settings Change vulnerabilityEPSS 0.5%CVE-2022-40975MEDIUMWordPress Post Slider plugin <= 1.6.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-58176HIGHRuoYi-Vue-Plus - Missing Authorization on Workflow Task Management EndpointsEPSS 0.5%