Falhas do tipo CWE-862

7.096 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-42051MEDIUMKirby: System API endpoint leaks license data and installed version to authenticated usersEPSS 0.2%CVE-2023-43488HIGHThe vulnerability allows a low privileged (untrusted) application to modify a critical system property that should be denied, in order to eEPSS 0.2%CVE-2026-25028MEDIUMWordPress ElementInvader Addons for Elementor plugin <= 1.4.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-2233MEDIUMUser Frontend: AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration <= 4.2.8 - Missing Authorization to Unauthenticated Arbitrary Post Modification via 'post_id' ParameterEPSS 0.2%CVE-2026-32407MEDIUMWordPress WPC Smart Wishlist for WooCommerce plugin <= 5.0.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24310LOWMissing Authorization check in SAP NetWeaver Application Server for ABAPEPSS 0.2%CVE-2026-56384MEDIUMCraft CMS - Missing Authorization in assets/preview-thumb EndpointEPSS 0.2%CVE-2026-0687MEDIUMMeta-box GalleryMeta <= 3.0.1 - Missing Authorization to Authenticated (Author+) Gallery ManagementEPSS 0.2%CVE-2026-26939MEDIUMMissing Authorization in Kibana Leading to Unauthorized Endpoint Response Action ConfigurationEPSS 0.2%CVE-2025-11762MEDIUMHubSpot All-In-One Marketing - Forms, Popups, Live Chat <= 11.3.32 - Missing Authorization to Authenticated (Contributor+) Installed Plugin DisclosureEPSS 0.2%CVE-2025-14371MEDIUMTaxoPress <= 3.41.0 - Missing Authorization to Authenticated (Contributor+) Arbitrary Post Tag ModificationEPSS 0.2%CVE-2026-61952MEDIUMWordPress WooCommerce Bulk Edit Products – WP Sheet Editor plugin <= 1.8.21 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-48878MEDIUMCombodo iTop vulnerable to IDOR with ModuleInstallation objectEPSS 0.2%CVE-2025-64242MEDIUMWordPress Easy Property Listings plugin <= 3.5.22 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64245MEDIUMWordPress Import external attachments plugin <= 1.5.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2024-24709MEDIUMWordPress Shareaholic plugin <= 9.7.11 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64243MEDIUMWordPress Directory Pro plugin <= 2.5.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12174MEDIUMDirectorist: AI-Powered Business Directory Plugin with Classified Ads Listings <= 8.5.2 - Missing Authorization to Authenticated (Subscriber+) Data Export and Slug UpdateEPSS 0.2%CVE-2025-64244MEDIUMWordPress Restrict Elementor Widgets, Columns and Sections plugin <= 1.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-54045MEDIUMWordPress CM On Demand Search And Replace plugin <= 1.5.5 - Broken Access Control vulnerabilityEPSS 0.2%