Falhas do tipo CWE-862

7.123 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-0071CRITICALIn SettingsLib, there is a possible missing permission check due to a logic error in the code. This could lead to local escalation of privilEPSS 0.2%CVE-2025-62154MEDIUMWordPress AI Content Writing Assistant (Content Writer, ChatGPT, Image Generator) All in One plugin <= 1.1.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-48811MEDIUMFreeScout: Thread Deletion Bypasses Mailbox Access RevocationEPSS 0.2%CVE-2026-25444MEDIUMWordPress WpBookingly plugin <= 1.2.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69354MEDIUMWordPress Better Business Reviews plugin <= 0.1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-4971MEDIUMSourceCodester Note Taking App cross-site request forgeryEPSS 0.2%CVE-2025-62130MEDIUMWordPress Accordion Slider Gallery plugin <= 2.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69355MEDIUMWordPress Tickera plugin <= 3.5.6.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62150MEDIUMWordPress History Timeline plugin <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-10787MEDIUMMissing authorization in the deleted user groups API in Devolutions Server allows an authenticated low-privileged user to enumerate metadataEPSS 0.2%CVE-2025-63004MEDIUMWordPress All in One Accessibility plugin <= 1.15 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-7108MEDIUMcode-projects Invoice System in Laravel cross-site request forgeryEPSS 0.2%CVE-2026-24371MEDIUMWordPress BA Book Everything plugin <= 1.8.16 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22487MEDIUMWordPress Speed Kit plugin <= 2.0.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2022-39861MEDIUMUnprotected Receiver in AtBroadcastReceiver in FactoryCamera prior to version 3.5.51 allows attackers to record video without camera privileEPSS 0.2%CVE-2025-64323MEDIUMkgateway is missing xDS authorizationEPSS 0.2%CVE-2026-32451MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-10855MEDIUMMISP Event template importer authorization bypassEPSS 0.2%CVE-2026-27151LOWDiscourse doesn't validate destination topic when moving postsEPSS 0.2%CVE-2026-9050MEDIUMSlider Revolution 6.0.0-6.7.55 and 7.0.0-7.0.14 - Missing Authorization to Authenticated (Contributor+) Arbitrary Plugin DeactivationEPSS 0.2%