Falhas do tipo CWE-862

8.837 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-16276LOWClassified Listing < 5.4.4 - Contributor+ Store Revenue Total Disclosure via rtcl_revenue_order_searchEPSS 0.3%CVE-2026-11867MEDIUMFrontend Admin by DynamiApps < 3.29.7 - Subscriber+ Taxonomy Term Creation/Modification/Deletion via Missing AuthorizationEPSS 0.3%CVE-2025-11816MEDIUMPrivacy Policy Generator, Terms & Conditions Generator WordPress Plugin : WP Legal Pages <= 3.5.1 - Missing Authorization to Unauthenticated API DisconnectEPSS 0.3%CVE-2026-75861MEDIUMUltimate Gift Cards for WooCommerce < 3.2.10 - Subscriber+ Gift Card Theft and Destruction via Unauthorized RedemptionEPSS 0.3%CVE-2026-66588HIGHWordPress The7 theme <= 14.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-42659MEDIUMWordPress Advanced Form Integration plugin <= 1.126.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-34892MEDIUMWordPress Rank Math SEO plugin <= 1.0.271 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57654MEDIUMWordPress Affiliates Manager plugin <= 2.9.49 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-14548MEDIUMRay Enterprise Translation <= 1.7.3 - Subscriber+ Arbitrary API Token UpdateEPSS 0.3%CVE-2024-35741MEDIUMWordPress Awesome Support plugin <= 6.1.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57808MEDIUMWordPress WP EasyPay plugin <= 4.5.0 - Arbitrary Content Deletion vulnerabilityEPSS 0.3%CVE-2026-40795MEDIUMWordPress Amelia plugin <= 2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-13769MEDIUMPuzzles | WP Magazine / Review with Store WordPress Theme + RTL <= 4.2.4 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.3%CVE-2026-39796HIGHWordPress Advanced Posts Listing – Show Post List Easily plugin <= 1.0.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-13389MEDIUMWebToffee Cookie Consent < 3.5.3 - Consent Log Disclosure/Deletion, Page Creation & License Deactivation via Unprotected REST RoutesEPSS 0.3%CVE-2026-40793MEDIUMWordPress Groundhogg plugin < 4.4.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24595MEDIUMWordPress Zoho CRM Lead Magnet plugin <= 1.8.1.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-18603MEDIUMCancel Order & Request Woocommerce < 1.3.4.34 - Unauthenticated Order Content Disclosure via Reorder AJAX ActionsEPSS 0.3%CVE-2026-45436MEDIUMWordPress WPBakery Page Builder plugin <= 8.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57355MEDIUMWordPress Classified Listing plugin <= 5.4.2 - Broken Access Control vulnerabilityEPSS 0.3%