Falhas do tipo CWE-862

7.120 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-14817MEDIUMFactory Mode App Exists Privilege Escalation Issue Allowing Third-Party Apps to Open ADBEPSS 0.2%CVE-2025-64229MEDIUMWordPress Client Invoicing by Sprout Invoices plugin <= 20.8.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32417MEDIUMWordPress Pochipp plugin < 1.18.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-13812MEDIUMGamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress <= 7.6.1 - Missing Authorization to Authenticated (Subscriber+) Information ExposureEPSS 0.2%CVE-2026-60119MEDIUMHi.Events < 1.11.0 XSS via Event Title JSON.stringify InjectionEPSS 0.2%CVE-2025-64729HIGHAVEVA Process Optimization Missing AuthorizationEPSS 0.2%CVE-2025-43341HIGHA permissions issue was addressed with additional restrictions. This issue is fixed in macOS Sonoma 14.8, macOS Tahoe 26. An app may be ableEPSS 0.2%CVE-2026-57952MEDIUMMythic < 3.4.0.60 - Unauthorized C2 Profile Configuration Access via Unverified Payload UUIDEPSS 0.2%CVE-2026-25019MEDIUMWordPress Atarim plugin <= 4.3.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-42541MEDIUMKubewarden: RBAC Reconnaissance via unchecked can_i host capability callEPSS 0.2%CVE-2026-27393MEDIUMWordPress CF7 WOW Styler plugin <= 1.7.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-56742MEDIUMCilium: Namespaced HTTPRoutes can redirect traffic to other namespacesEPSS 0.2%CVE-2026-1217MEDIUMYoast Duplicate Post <= 4.5 - Authenticated (Contributor+) Missing Authorization to Arbitrary Post Duplication and OverwriteEPSS 0.2%CVE-2025-66105MEDIUMWordPress Bus Ticket Booking with Seat Reservation plugin < 5.6.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-68581MEDIUMWordPress YITH Slider for page builders plugin <= 1.0.11 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-13432MEDIUMThumbPress < 6.2.2 - Subscriber+ Plugin DeactivationEPSS 0.2%CVE-2026-48783MEDIUMPostiz has an unauthenticated billing-enforcement bypass via /public/modify-subscriptionEPSS 0.2%CVE-2025-68479HIGHDiscourse subscriptions are susceptible to takeoverEPSS 0.2%CVE-2026-10085MEDIUMOrdinary group/direct message member can enable group_constrained and remove all channel participantsEPSS 0.2%CVE-2026-5139MEDIUMGitLab Plugin Allows Non-Admin Users to Modify Default Instance ConfigurationEPSS 0.2%