Falhas do tipo CWE-862

8.854 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-27391MEDIUMWordPress uListing plugin <= 2.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-87048MEDIUMTanium addressed an improper access controls vulnerability in Comply.EPSS 0.3%CVE-2026-28147MEDIUMWordPress Unlimited Elements For Elementor (Free Widgets, Addons, Templates) plugin <= 2.0.15 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-106489MEDIUMBackstage: Improper authorization enforcement for TechDocs static contentEPSS 0.3%CVE-2026-32389MEDIUMWordPress NanoCare theme < 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-19801MEDIUMBetterLinks <= 3.1.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Short URL Creation via create_fbs_link AJAX ActionEPSS 0.3%CVE-2026-27351MEDIUMWordPress Crew HRM plugin <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-15252MEDIUMSearch Atlas SEO < 2.6.12 - Subscriber+ Google Indexing API AccessEPSS 0.3%CVE-2026-1720HIGHWowOptin: Next-Gen Popup Maker – Create Stunning Popups and Optins for Lead Generation <= 1.4.24 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin InstallationEPSS 0.3%CVE-2026-61958MEDIUMWordPress License Manager for WooCommerce plugin <= 3.0.17 - Arbitrary Content Deletion vulnerabilityEPSS 0.3%CVE-2026-95587HIGHWordPress Hostinger Migrator plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32587MEDIUMWordPress WP EasyPay plugin <= 4.2.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-66442MEDIUMWordPress YayPricing plugin <= 3.5.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57632MEDIUMWordPress Email Marketing for WooCommerce by Omnisend plugin <= 1.19.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-62348MEDIUMTDengine: KILL SSMIGRATE missing authorization lets low-privilege users interrupt shared-storage migrationsEPSS 0.3%CVE-2026-25427MEDIUMWordPress eRoom plugin <= 1.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78603MEDIUMMissing Authorization in Kibana Leading to Unauthorized Disclosure of Fleet Deployment MetadataEPSS 0.3%CVE-2026-65479MEDIUMWordPress Reviewer plugin <= 3.14.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-81278MEDIUMWordPress Post SMTP plugin 4.0.0-beta.1 - Settings Change vulnerabilityEPSS 0.3%CVE-2026-62235LOWGrav Flex-Objects < 1.4.3 Authorization Bypass via APIEPSS 0.3%