CWE-862

High likelihood

Missing Authorization

Parent: CWE-285 - Improper Authorization

The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

8,811 vulnerabilities with CWE-862
CVE-2026-57299 MEDIUM
Jenkins Contrast Continuous Application Security Plugin < 3.11 - Unauthenticated Metadata Enumeration
CVSS 4.3
CVE-2026-57297 MEDIUM
Jenkins Contrast Plugin < 3.11 SSRF via Missing Permission Check
CVSS 4.3
CVE-2026-57294 MEDIUM
Jenkins EC2 Fleet Plugin - Missing Authorization
CVSS 5.4
CVE-2026-57293 MEDIUM
Jenkins Gitee Plugin - Missing Authorization
CVSS 4.3
CVE-2026-57291 MEDIUM
Jenkins Gitee Plugin - Missing Authorization
CVSS 5.4
CVE-2026-57286 MEDIUM
Jenkins Git Parameter Plugin < 462.vdcf3df2ed2ca_ - Missing Authorization
CVSS 4.3
CVE-2026-57285 MEDIUM
Jenkins GitHub Branch Source Plugin - Missing Authorization
CVSS 4.3
CVE-2026-7761 HIGH
Ultimate Member <= 2.11.4 - Authenticated (Contributor+) Account Takeover via Password Reset Link Disclosure
CVSS 8.8
CVE-2026-9619 MEDIUM
Reviews and Rating <= 1.1.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Modification via sync_reviews AJAX Action
CVSS 4.3
CVE-2026-9616 MEDIUM
Generate Security.txt <= 1.0.12 - Missing Authorization to Authenticated (Subscriber+) Security.txt Deletion via delete_securitytxt AJAX Action
CVSS 4.3
CVE-2026-9184 MEDIUM
24liveblog <= 2.2 - Missing Authorization to Authenticated (Author+) Settings Modification via update_lb24_token AJAX action
CVSS 4.3
CVE-2026-9178 HIGH
WP Forms Connector <= 1.8 - Missing Authorization to Unauthenticated Information Exposure via 'user/list' REST Endpoint
CVSS 7.5
CVE-2026-9175 MEDIUM
Devs Accounting <= 1.2.0 - Missing Authorization to Unauthenticated Sensitive Information Exposure via 'id' Parameter
CVSS 5.3
CVE-2026-9172 MEDIUM
Devs Accounting <= 1.2.0 - Missing Authorization to Unauthenticated Account Deletion via /delete-account/ REST Endpoint
CVSS 5.3
CVE-2026-8690 MEDIUM
RentMy Real-Time Rental Management Plugin <= 4.0.4.1 - Missing Authorization to Unauthenticated Settings Update via rentmy_cdn_request AJAX Action
CVSS 5.3
CVE-2026-8688 MEDIUM
Advance Nav Menu Manager <= 1.3 - Missing Authorization to Authenticated (Subscriber+) Nav Menu Item Modification via anmm_save_menu_data AJAX Action
CVSS 4.3
CVE-2026-8617 MEDIUM
SearchPlus <= 1.7.1 - Unauthenticated Settings Modification and Deletion
CVSS 5.3
CVE-2026-8614 MEDIUM
Assistio <= 1.1.2 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings Deletion via assistio_plugin_delete_assistio_settings AJAX Action
CVSS 4.3
CVE-2026-7617 MEDIUM
Secufor_OAuth <= 1.0.7 - Missing Authorization to Unauthenticated Account Logout via 'secuforoauth_unregister_action' AJAX Action
CVSS 5.3
CVE-2026-4297 HIGH
Welcome Software Publishing <= 0.0.31 - Authenticated (Subscriber+) Arbitrary Options Update to Privilege Escalation via 'nc.setOption' XML-RPC Method
CVSS 8.8
CVE-2026-12094 MEDIUM
Advanced Contact Form 7 <= 1.0.0 - Missing Authorization to Unauthenticated Arbitrary Contact Form Submission Deletion via 'form_id' Parameter
CVSS 5.3
CVE-2026-11807 CRITICAL
Eda-server: websocket missing authorization allows credential theft via activation_id spoofing
CVSS 9.6
CVE-2026-54322 HIGH
Daytona < 0.185.0 - Cross-Organization Role IDOR
CVSS 7.7
CVE-2026-54019 MEDIUM
Open WebUI: RAG ACL Bypass in Milvus Multitenancy Mode
CVSS 6.5
CVE-2026-54012 HIGH
Open WebUI: Forged model meta.knowledge allows cross-user file read and deletion
CVSS 7.1
Details
Vulnerabilities 8,811
Exploit Likelihood High