Falhas do tipo CWE-862

8.849 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-32363MEDIUMWordPress WPLifeCycle plugin <= 3.3.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39588MEDIUMWordPress NM Gift Registry and Wishlist Lite plugin <= 5.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27357MEDIUMWordPress WP Search Analytics plugin < 1.5.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32377MEDIUMWordPress Pranayama Yoga theme <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39509MEDIUMWordPress Directorist plugin <= 8.5.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-100602HIGHClawHub Changelog Preview Information Disclosure via Authorization BypassEPSS 0.3%CVE-2026-39562MEDIUMWordPress Client Invoicing by Sprout Invoices plugin <= 20.8.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2020-15247MEDIUMTwig Sandbox Escape by authenticated users with access to editing CMS templates when safemode is enabled.EPSS 0.3%CVE-2026-32336MEDIUMWordPress Rara Business theme <= 1.3.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65476MEDIUMWordPress Civi theme <= 2.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39685MEDIUMWordPress The Moneytizer plugin <= 10.0.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68569MEDIUMWordPress WP Time Slots Booking Form plugin <= 1.2.39 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32338MEDIUMWordPress Construction Landing Page theme <= 1.4.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32340MEDIUMWordPress Business One Page theme <= 1.3.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67969MEDIUMWordPress UPI QR Code Payment Gateway for WooCommerce plugin <= 1.5.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25431MEDIUMWordPress Hustle plugin <= 7.8.10.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-13526MEDIUMEventPrime – Events Calendar, Bookings and Tickets <= 4.0.7.3 - Missing Authorization to Authenticated (Subscriber+) Event Attendees ExportEPSS 0.3%CVE-2026-32378MEDIUMWordPress Book Landing Page theme <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32452MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65472MEDIUMWordPress Kit (formerly ConvertKit) plugin <= 3.3.5 - Broken Access Control vulnerabilityEPSS 0.3%