Falhas do tipo CWE-862

8.845 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-32370MEDIUMWordPress Influencer theme <= 1.1.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-66699MEDIUMWordPress Dokan plugin <= 5.0.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39606MEDIUMWordPress BizReview plugin <= 1.5.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57779MEDIUMWordPress Fascinate theme <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32339MEDIUMWordPress Bakes And Cakes theme <= 1.2.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39699MEDIUMWordPress AI Workflow Automation plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32375MEDIUMWordPress Travel Diaries theme <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-28163MEDIUMWordPress New User Approve plugin <= 3.2.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57781MEDIUMWordPress MeetingHub plugin <= 1.25.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32378MEDIUMWordPress Book Landing Page theme <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39656MEDIUMWordPress Razorpay for WooCommerce plugin <= 4.8.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39705MEDIUMWordPress MIPL WC Multisite Sync plugin <= 1.4.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24654HIGHWordPress Squirrly SEO plugin <= 12.4.07 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67926MEDIUMWordPress Fluent Support plugin <= 1.10.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-40763MEDIUMWordPress Royal Elementor Addons plugin <= 1.7.1056 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67969MEDIUMWordPress UPI QR Code Payment Gateway for WooCommerce plugin <= 1.5.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39687MEDIUMWordPress Rapid Car Check Vehicle Data plugin <= 2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65468MEDIUMWordPress JetBooking plugin <= 4.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39697MEDIUMWordPress MAIO – The new AI GEO / SEO tool plugin <= 6.2.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-51670MEDIUMWordPress FunnelKit Checkout plugin <= 3.10.3 - Authenticated Arbitrary Plugin Activation vulnerabilityEPSS 0.3%