Falhas do tipo CWE-862

8.851 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-78291MEDIUMWordPress RepairBuddy plugin <= 4.1223 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57660MEDIUMWordPress Booking and Rental Manager plugin <= 2.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32341MEDIUMWordPress Benevolent theme <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32338MEDIUMWordPress Construction Landing Page theme <= 1.4.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32457MEDIUMWordPress Advanced Product Fields (Product Addons) for WooCommerce plugin <= 1.6.18 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-48971MEDIUMWordPress Product Import Export for WooCommerce plugin <= 2.5.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39663MEDIUMWordPress TrueBooker plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32387MEDIUMWordPress Checkout for PayPal plugin <= 1.0.46 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27435MEDIUMWordPress Woffice theme < 5.4.33 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39685MEDIUMWordPress The Moneytizer plugin <= 10.0.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65476MEDIUMWordPress Civi theme <= 2.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24547MEDIUMWordPress SiteGround Email Marketing plugin <= 1.7.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-53784MEDIUMWordPress Smart Marketing SMS and Newsletters Forms plugin <= 5.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39658MEDIUMWordPress Panda Pods Repeater Field plugin <= 1.5.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32487MEDIUMWordPress Lawyer Landing Page theme <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24654HIGHWordPress Squirrly SEO plugin <= 12.4.07 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32377MEDIUMWordPress Pranayama Yoga theme <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27422MEDIUMWordPress YT Player plugin <= 2.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62922MEDIUMWordPress Export Categories plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32486MEDIUMWordPress Travel Booking theme <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.3%