Falhas do tipo CWE-862

8.914 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-57975MEDIUMWordPress Team Plugin <= 5.0.6 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-5816MEDIUMPlugin Pengiriman WooCommerce Kurir Reguler, Instan, Kargo – Biteship <= 3.2.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) View Order Tracking DetailsEPSS 0.3%CVE-2026-14862LOWSupport Genix Lite < 1.4.48 - Unauthenticated Ticket Attachment Download via Missing AuthorizationEPSS 0.3%CVE-2024-13717MEDIUMContact Form and Calls To Action by vcita <= 2.7.1 - Missing Authorization to Authenticated (Subscriber+) Contact/Widget ToggleEPSS 0.3%CVE-2025-53111MEDIUMGLPI exposes data to non-allowed usersEPSS 0.3%CVE-2024-41729MEDIUMInformation Disclosure vulnerability in the SAP NetWeaver BW (BEx Analyzer)EPSS 0.3%CVE-2024-13687MEDIUMTeam Builder – Meet the Team <= 1.3 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.3%CVE-2025-13405MEDIUMAce Post Type Builder <= 1.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Custom Taxonomy Deletion via 'taxonomy' ParameterEPSS 0.3%CVE-2026-1870MEDIUMThim Kit for Elementor <= 1.3.7 - Missing Authorization to Unauthenticated Private Course DisclosureEPSS 0.3%CVE-2025-58968MEDIUMWordPress MaxiBlocks Plugin <= 2.1.3 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-1925MEDIUMEmailKit – Email Customizer for WooCommerce & WP <= 1.6.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Title ModificationEPSS 0.3%CVE-2025-52721MEDIUMWordPress Global Gallery Plugin <= 9.2.3 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-39678MEDIUMWordPress Pinpoint Booking System plugin <= 2.9.9.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39680MEDIUMWordPress Diet Calorie Calculator plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-22343HIGHWordPress WordPress Dating Theme theme <= 11.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68542MEDIUMWordPress Checkout Gateway for IRIS plugin <= 1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-49293MEDIUMWordPress WP VR plugin <= 8.5.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68511MEDIUMWordPress Gutenverse Form plugin <= 2.3.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-47778MEDIUMWordPress LuckyWP Scripts Control plugin <= 1.2.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39672MEDIUMWordPress ShipTime: Discounted Shipping Rates plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.3%