Falhas do tipo CWE-862

7.123 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-49047MEDIUMWordPress DearFlip plugin <= 2.4.27 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2023-21094HIGHIn sanitize of LayerState.cpp, there is a possible way to take over the screen display and swap the display content due to a missing permissEPSS 0.2%CVE-2025-68535MEDIUMWordPress Sunshine Photo Cart plugin <= 3.5.7.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-9824MEDIUMRemote cluster metadata enumeration via /share-channel autocompleteEPSS 0.2%CVE-2026-24357MEDIUMWordPress WP Recipe Maker plugin <= 10.2.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-4202LOWBroken Access Control in extension "Redirect Tab"EPSS 0.2%CVE-2026-24353MEDIUMWordPress User Registration plugin <= 4.4.9 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.2%CVE-2026-34766LOWElectron: USB device selection not validated against filtered device listEPSS 0.2%CVE-2026-8194MEDIUMosTicket Dispatcher class.dispatcher.php cross-site request forgeryEPSS 0.2%CVE-2026-5624MEDIUMProjectSend upload.php cross-site request forgeryEPSS 0.2%CVE-2026-5146MEDIUMImproper access control in the notification management endpoints in Devolutions Server allows an unauthenticated attacker to modify or deletEPSS 0.2%CVE-2025-68523MEDIUMWordPress Spiffy Calendar plugin <= 5.0.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-55838MEDIUMRustFS: Missing admin authorization on /rustfs/admin/v3/metrics allows any authenticated user to read server metricsEPSS 0.2%CVE-2026-49288MEDIUMStatamic CMS missing authorization on Control Panel fieldtype endpoints allows disclosure of restricted resourcesEPSS 0.2%CVE-2025-22607MEDIUMCoolify Vulnerable to GitHub / GitLab OAuth Secrets LeakEPSS 0.2%CVE-2025-69336MEDIUMWordPress Ultimate Store Kit Elementor Addons plugin <= 2.9.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-11909LOWExamples for Developers - Moderately critical - Access bypass - SA-CONTRIB-2026-044EPSS 0.2%CVE-2025-12168MEDIUMPhrase TMS Integration for WordPress <= 4.7.5 - Missing Authorization to Authenticated (Subscriber+) Log DeletionEPSS 0.2%CVE-2025-15516MEDIUMAll-in-One Video Gallery 4.1.0 - 4.6.4 - Missing Authorization to Authenticated (Subscriber+) Limited User Meta UpdateEPSS 0.2%CVE-2023-48684HIGHSensitive information disclosure and manipulation due to missing authorization. The following products are affected: Acronis Cyber Protect CEPSS 0.2%