Falhas do tipo CWE-862

7.119 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-62751MEDIUMWordPress Vireo theme <= 1.0.24 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-27678MEDIUMMissing Authorization check in SAP S/4HANA Backend OData Service (Manage Reference Structures)EPSS 0.2%CVE-2026-55188HIGHRustFS: ListRemoteTargetHandler authorization bypass leaks replication target credentialsEPSS 0.2%CVE-2026-27679MEDIUMMissing Authorization check in SAP S/4HANA Frontend OData Service (Manage Reference Structures)EPSS 0.2%CVE-2025-68517MEDIUMWordPress Tablesome plugin <= 1.1.35.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-27677MEDIUMMissing Authorization check in SAP S/4HANA OData Service (Manage Reference Equipment)EPSS 0.2%CVE-2026-8144MEDIUMMissing Authorization in GitLabEPSS 0.2%CVE-2026-32487MEDIUMWordPress Lawyer Landing Page theme <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62116MEDIUMWordPress AI Copilot plugin <= 1.5.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-9542MEDIUMAutomatorWP <= 5.3.7 - Authenticated (Subscriber+) Missing Authorization to Multiple FunctionsEPSS 0.2%CVE-2024-2395HIGHBulgarisation for WooCommerce <= 3.0.14 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-15634MEDIUMHCL BigFix WebUI is affected by a missing authorization vulnerabilityEPSS 0.2%CVE-2026-34837MEDIUMZammad is miissing authorization in AI assistance controller for context data used in text toolsEPSS 0.2%CVE-2026-1869MEDIUMUser Registration & Membership <= 5.2.0 - Missing Authorization to Unauthenticated Payment BypassEPSS 0.2%CVE-2026-46365MEDIUMphpMyFAQ - Missing Authorization in Tag Deletion EndpointEPSS 0.2%CVE-2025-62965MEDIUMWordPress Admin Management Xtended plugin <= 2.5.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39705MEDIUMWordPress MIPL WC Multisite Sync plugin <= 1.4.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39715MEDIUMWordPress AnyTrack Affiliate Link Manager plugin <= 1.5.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-55544HIGHNextCRM has BOLA/IDOR in MCP Campaign Tools that Allows Cross-User Campaign Disclosure and TamperingEPSS 0.2%CVE-2026-23683MEDIUMMissing Authorization check in SAP Fiori App (Intercompany Balance Reconciliation)EPSS 0.2%