Falhas do tipo CWE-862

8.749 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-28997MEDIUMWordPress WP AutoKeyword plugin <= 1.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-29013MEDIUMWordPress Custom Category/Post Type Post order plugin <= 1.6.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-67566MEDIUMWordPress Woffice Core plugin <= 5.4.30 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-45633MEDIUMWordPress IMPress Listings plugin <= 2.6.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-86178MEDIUMPixelfed through 0.12.9 Unauthorized Story Access via APIEPSS 0.3%CVE-2025-49324MEDIUMWordPress Job Board Manager plugin <= 2.1.60 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-23971MEDIUMWordPress KI Live Video Conferences plugin <= 5.5.15 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-4065MEDIUMSmart Slider 3 <= 3.5.1.33 - Missing Authorization to Authenticated (Contributor+) Slider Data Read and Image Record ManipulationEPSS 0.3%CVE-2026-39707MEDIUMWordPress Accept PayPal Payments using Contact Form 7 plugin <= 4.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-4728MEDIUMLadiApp: Landing Page, PopupX, Marketing Automation, Affiliate Marketing… <= 4.4 - Missing Authorization on publish_lp()EPSS 0.3%CVE-2025-49320MEDIUMWordPress FraudLabs Pro for WooCommerce plugin <= 2.22.11 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-29006MEDIUMWordPress Direct Checkout for WooCommerce Lite plugin <= 1.0.3 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-49270MEDIUMWordPress WP-CRM System plugin <= 3.4.2 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-30636MEDIUMWordPress Accessibility Suite plugin <= 4.19 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-1938MEDIUMYayMail <= 4.3.2 - Missing Authorization to Authenticated (Shop Manager+) License Key Deletion via '/yaymail-license/v1/license/delete' EndpointEPSS 0.3%CVE-2024-56253MEDIUMWordPress Data Tables Generator by Supsystic plugin <= 1.10.36 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-25929MEDIUMWordPress Product Catalog Mode For Woocommerce plugin <= 5.0.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-66736HIGHyoulai-boot V2.21.1 is vulnerable to Incorrect Access Control. The importUsers function in SysUserController.java does not perform a permissEPSS 0.3%CVE-2025-66143MEDIUMWordPress Crumber plugin <= 1.0.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-5331MEDIUMFile Information Leak via IDOR in file_id in Draft PostsEPSS 0.3%