Falhas do tipo CWE-862

7.122 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-58192MEDIUMWordPress WP Bulk Delete Plugin <= 1.3.6 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-14395MEDIUMPopover Windows <= 1.2 - Missing Authorization to Authenticated (Subscriber+) Popover Configuration Update via AJAX ActionsEPSS 0.2%CVE-2025-12574MEDIUMListar – Directory Listing & Classifieds WordPress Plugin <= 3.0.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post DeletionEPSS 0.2%CVE-2026-32461MEDIUMWordPress Really Simple SSL plugin <= 9.5.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2024-13419MEDIUMSmart Framework <= Multiple Plugins - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-11164MEDIUMMavix Education <= 1.0 - Missing Authorization to Authenticated (Subscriber+) 'Creativ Demo Importer' Plugin ActivationEPSS 0.2%CVE-2025-15473MEDIUMTimetics < 1.0.52 - Unauthenticated Payment/Booking Status UpdateEPSS 0.2%CVE-2026-42851HIGH@kitty-edit DCS + --color=geninclude vulnerable to Unauthenticated in-process RCEEPSS 0.2%CVE-2025-13756MEDIUMFluent Booking – The Ultimate Appointments Scheduling, Events Booking, Events Calendar Solution <= 1.9.11 - Authenticated (Subscriber+) Missing Authorization to Calendar Import and ManagementEPSS 0.2%CVE-2025-14392MEDIUMSimple Theme Changer <= 1.0. - Missing Authorization to Plugin Settings Update via AJAX ActionsEPSS 0.2%CVE-2025-12577MEDIUMListar – Directory Listing & Classifieds WordPress Plugin <= 3.0.0 - Missing Authorization to Authenticated (Subscriber+) Listing UpdateEPSS 0.2%CVE-2026-14460HIGHMissing Authorization in TUBITAK BILGEM's pardus-softwareEPSS 0.2%CVE-2025-10646MEDIUMSearch Exclude <= 2.5.7 – Missing Authorization to Authenticated (Contributor+) Search Settings Modification via REST APIEPSS 0.2%CVE-2025-11989LOWMissing Authorization in GitLabEPSS 0.2%CVE-2025-12634MEDIUMRefund Request for WooCommerce <= 1.0 - Missing Authorization to Authenticated (Subscriber+) Refund Status UpdateEPSS 0.2%CVE-2026-40778MEDIUMWordPress Majestic Support plugin <= 1.1.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2024-43090MEDIUMIn multiple locations, there is a possible cross-user image read due to a missing permission check. This could lead to local information disEPSS 0.2%CVE-2026-49047MEDIUMWordPress DearFlip plugin <= 2.4.27 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-68535MEDIUMWordPress Sunshine Photo Cart plugin <= 3.5.7.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24353MEDIUMWordPress User Registration plugin <= 4.4.9 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.2%