Falhas do tipo CWE-862

8.628 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-43215MEDIUMWordPress Social Slider Feed plugin <= 2.2.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-64814HIGHIn JetBrains IntelliJ IDEA before 2026.2 unauthorized file access was possible in a Remote Development sessionEPSS 0.4%CVE-2026-16467HIGHBroken Access Control in Dolusoft Software's FortiloggerEPSS 0.4%CVE-2024-1639MEDIUMLicense Manager for WooCommerce <= 3.0.6 - Improper Authorization to Authenticated(Contributor+) Sensitive Information ExposureEPSS 0.4%CVE-2026-54846HIGHWordPress Syncee Premium Dropshipping & Wholesale plugin <= 1.0.27 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-54837HIGHWordPress Intranet & Private Site – All-In-One Intranet plugin <= 1.8.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-32495HIGHWordPress WP Terms Popup plugin <= 2.10.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-25953MEDIUMSerosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 was discovered to contain an Azure JWT access token expEPSS 0.4%CVE-2026-65551HIGHWordPress Breakdance plugin < 2.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-54847HIGHWordPress Stylish Cost Calculator plugin <= 8.3.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-40776HIGHWordPress Eventin plugin <= 4.1.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-85213HIGHKill Bill through 0.24.21 Missing Authorization on AdminResource EndpointsEPSS 0.4%CVE-2026-49057HIGHWordPress JobSearch plugin <= 3.2.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-65500HIGHWordPress Manual - Documentation, Knowledge Base & Education WordPress theme theme <= 7.5.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-1657MEDIUMEventPrime <= 4.2.8.4 - Missing Authorization to Unauthenticated Image Upload via 'ep_upload_file_media' AJAX EndpointEPSS 0.4%CVE-2026-57729HIGHWordPress Flatsome theme <= 3.20.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-42666HIGHWordPress Salon booking system plugin <= 10.30.25 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-61943HIGHWordPress WPDM – Premium Packages plugin <= 6.2.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-65504HIGHWordPress BOX NOW Delivery Croatia plugin <= 3.3.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-74020HIGHWordPress Koji theme <= 2.2.1 - Broken Access Control vulnerabilityEPSS 0.4%