Falhas do tipo CWE-862

8.848 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-32383MEDIUMWordPress Ridhi theme <= 1.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32377MEDIUMWordPress Pranayama Yoga theme <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39622MEDIUMWordPress Education Base theme <= 3.0.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65472MEDIUMWordPress Kit (formerly ConvertKit) plugin <= 3.3.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-4683MEDIUMMStore API – Create Native Android & iOS Apps On The Cloud <= 4.17.5 - Missing Authorization to Authenticated (Subscriber+) Posts CreationEPSS 0.3%CVE-2026-57750MEDIUMWordPress ez Form Calculator Premium plugin <= 2.14.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32452MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-51670MEDIUMWordPress FunnelKit Checkout plugin <= 3.10.3 - Authenticated Arbitrary Plugin Activation vulnerabilityEPSS 0.3%CVE-2026-81274MEDIUMWordPress Ditty plugin <= 3.1.67 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65567MEDIUMWordPress Event Tickets plugin <= 5.29.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39649MEDIUMWordPress Royale News theme <= 2.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32375MEDIUMWordPress Travel Diaries theme <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-12202MEDIUMajayrandhawa User-Management-PHP-MYSQL web cross-site request forgeryEPSS 0.3%CVE-2026-39606MEDIUMWordPress BizReview plugin <= 1.5.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32480MEDIUMWordPress WCFM Membership plugin <= 2.11.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65487MEDIUMWordPress Photography theme <= 7.7.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62922MEDIUMWordPress Export Categories plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27422MEDIUMWordPress YT Player plugin <= 2.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32487MEDIUMWordPress Lawyer Landing Page theme <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39658MEDIUMWordPress Panda Pods Repeater Field plugin <= 1.5.12 - Broken Access Control vulnerabilityEPSS 0.3%