Falhas do tipo CWE-862

7.118 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-11257MEDIUMLLM Hubspot Blog Import <= 1.0.1 - Missing Authorization to Authenticated (Subscriber+) Hubspot ImportEPSS 0.2%CVE-2026-32486MEDIUMWordPress Travel Booking theme <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-7827MEDIUMNi WooCommerce Customer Product Report <= 1.2.4 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.2%CVE-2025-11887MEDIUMSupervisor <= 1.3.2 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.2%CVE-2026-43638MEDIUMBitwarden Server < 2026.4.1 Missing Authorization via Organization Cipher ImportEPSS 0.2%CVE-2025-15466MEDIUMImage Photo Gallery Final Tiles Grid <= 3.6.9 - Missing Authorization to Authenticated (Contributor+) Arbitrary Gallery ManagementEPSS 0.2%CVE-2025-12014MEDIUMNGINX Cache Optimizer <= 1.1 - Missing Authorization to Authenticated (Subscriber+) Dynamic Caching Exclusion UpdateEPSS 0.2%CVE-2026-40722MEDIUMWordPress Yoast SEO Premium plugin <= 26.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-42913LOWMissing Authorization check in SAP HCM (My Timesheet Fiori 2.0 application)EPSS 0.2%CVE-2025-15043MEDIUMThe Events Calendar <= 6.15.13 - Missing Authorization to Authenticated (Subscriber+) Data Migration ControlEPSS 0.2%CVE-2025-68521MEDIUMWordPress WpStream plugin <= 4.9.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25034MEDIUMWordPress KiviCare plugin <= 3.6.16 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-42914LOWMissing Authorization check in SAP HCM (My Timesheet Fiori 2.0 application)EPSS 0.2%CVE-2026-42640MEDIUMWordPress Classified Listing plugin <= 5.3.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-53302MEDIUMWordPress Constructor theme <= 1.6.5 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-53323MEDIUMWordPress Pre-Publish Post Checklist plugin <= 3.1 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-62079MEDIUMWordPress WP Export Categories & Taxonomies plugin <= 1.0.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24366MEDIUMWordPress YITH WooCommerce Request A Quote plugin <= 2.46.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-43318MEDIUMThis issue was addressed with additional entitlement checks. This issue is fixed in macOS Tahoe 26. An app with root privileges may be able EPSS 0.2%CVE-2026-25012MEDIUMWordPress WP Bannerize Pro plugin <= 1.11.0 - Broken Access Control vulnerabilityEPSS 0.2%