Falhas do tipo CWE-862

8.870 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-28994MEDIUMWordPress Viral Loops WP Integration plugin <= 3.8.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-49272MEDIUMWordPress Trinity Audio plugin <= 5.20.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-12783MEDIUMPremmerce Brands for WooCommerce <= 1.2.13 - Missing Authorization To Authenticated (Subscriber+) Brand Permalink Settings UpdateEPSS 0.3%CVE-2025-49289MEDIUMWordPress PDF for WPForms plugin <= 5.5.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-31063MEDIUMWordPress Wishlist plugin <= 2.1.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-0727MEDIUMAccordion and Accordion Slider <= 1.4.5 - Missing Authorization to Authenticated (Contributor+) Attachment Metadata ModificationEPSS 0.3%CVE-2025-46232MEDIUMWordPress Download Alt Text AI plugin <= 1.9.93 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2024-51666MEDIUMWordPress Tours plugin <= 1.0.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-30927MEDIUMWordPress Wordapp plugin <= 1.7.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-31528MEDIUMWordPress StaticPress plugin <= 0.4.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25320MEDIUMWordPress Elementor Contact Form DB plugin <= 2.1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-1507MEDIUMShareThis Dashboard for Google Analytics <= 3.2.1 - Missing Authorization to Unauthenticated Feature DeactivationEPSS 0.3%CVE-2026-100526MEDIUMVulnerability in discordEPSS 0.3%CVE-2025-6284MEDIUMPHPGurukul Car Rental Portal cross-site request forgeryEPSS 0.3%CVE-2025-58681MEDIUMWordPress Easy Quotes Plugin <= 1.2.4 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-25374MEDIUMWordPress Spa and Salon theme <= 1.3.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58679MEDIUMWordPress AppMySite plugin <= 3.15.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-34691MEDIUMMissing Authorization check in SAP S/4HANA (Manage Incoming Payment Files)EPSS 0.3%CVE-2026-25332MEDIUMWordPress Endless Posts Navigation plugin <= 2.2.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-56243MEDIUMWordPress WPSSO Core plugin <= 18.18.1 - Broken Access Control vulnerabilityEPSS 0.3%