Falhas do tipo CWE-862

8.723 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-4986MEDIUMWPForms Lite < 1.10.0.5 – Unauthenticated PayPal Webhook ForgeryEPSS 0.3%CVE-2025-62924MEDIUMWordPress Post Grid and Gutenberg Blocks plugin <= 2.3.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68594MEDIUMWordPress Poll, Survey & Quiz Maker Plugin by Opinion Stage plugin <= 19.12.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-44234MEDIUMWordPress WP GPX Maps plugin <= 1.7.08 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67575MEDIUMWordPress Sitewide Notice WP plugin <= 2.4.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67965MEDIUMWordPress Homey Core plugin <= 2.4.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-26939MEDIUMMissing Authorization in Kibana Leading to Unauthorized Endpoint Response Action ConfigurationEPSS 0.3%CVE-2025-26961HIGHWordPress Fresh Framework plugin <= 1.70.0 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68565MEDIUMWordPress Twitch Player plugin <= 2.1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-9824MEDIUMImagePress - Image Gallery <= 1.2.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion and Post Title UpdateEPSS 0.3%CVE-2025-58207HIGHWordPress Ai Image Alt Text Generator for WP Plugin <= 1.1.5 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-6667MEDIUMPgBouncer missing authorization check in KILL_CLIENT admin commandEPSS 0.3%CVE-2024-34444HIGHWordPress Slider Revolution plugin < 6.7.0 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-14886HIGHVault Enterprise vulnerable to cross-namespace entity deletionEPSS 0.3%CVE-2026-32514MEDIUMWordPress Petitioner plugin <= 0.7.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-45243MEDIUMSummarize < 0.15.1 Browser Extension Missing Authorization via Content ScriptEPSS 0.3%CVE-2026-65895HIGHGrav API Plugin before 1.0.10 Broken Access ControlEPSS 0.3%CVE-2025-1481MEDIUMShortcode Cleaner Lite <= 1.0.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options ExportEPSS 0.3%CVE-2026-73603MEDIUMFlowise before 3.1.4 Credential Abuse via Text-to-SpeechEPSS 0.3%CVE-2026-16042MEDIUMLWS Optimize < 3.4 - Subscriber+ Cache DeletionEPSS 0.3%