Falhas do tipo CWE-862

8.689 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-39515MEDIUMWordPress Motors plugin < 1.4.107 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-30591MEDIUMWordPress Music Press Pro plugin <= 1.4.6 Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-25454MEDIUMWordPress The League theme <= 4.4.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-8552MEDIUMDownload Monitor <= 5.0.9 - Missing Authorization to Authenticated (Subscriber+) Shop EnableEPSS 0.4%CVE-2024-9223MEDIUMWPDash Notes <= 1.3.5 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information ExposureEPSS 0.4%CVE-2026-59560MEDIUMWordPress FundEngine plugin <= 1.7.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-48119HIGHNezha Monitoring: Authenticated agents can forge service-monitor results for other users' servicesEPSS 0.4%CVE-2026-46645MEDIUMSQLAdmin: Authorization Bypass on `ajax_lookup`EPSS 0.4%CVE-2024-35674MEDIUMWordPress Unlimited Elements For Elementor plugin <= 1.5.109 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-40625MEDIUMMissing Authorization check in SAP Manage Purchase Contracts AppEPSS 0.4%CVE-2025-20301MEDIUMCisco Secure Firewall Management Center Software Authorization Bypass VulnerabilityEPSS 0.4%CVE-2025-67967HIGHWordPress Lawyer Directory plugin <= 1.3.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-34763MEDIUMWordPress Builder for WooCommerce reviews shortcodes – ReviewShort plugin <= 1.01.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-1687MEDIUMThank You Page Customizer for WooCommerce – Increase Your Sales <= 1.1.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Shortcode ExecutionEPSS 0.4%CVE-2025-68059HIGHWordPress Hotel Listing plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-52233HIGHWordPress POST SMTP Mailer plugin <= 2.8.6 - Broken Access Control on API vulnerabilityEPSS 0.4%CVE-2024-56031MEDIUMWordPress Smart Shopify Product plugin <= 1.0.2 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2025-68057HIGHWordPress Hospital Doctor Directory plugin <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-59225MEDIUMOpen WebUI: Arena task endpoints can bypass underlying model access controlsEPSS 0.4%CVE-2025-30887MEDIUMWordPress WpEvently Plugin <= 4.2.9 - Broken Access Control vulnerabilityEPSS 0.4%