Falhas do tipo CWE-862

8.919 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-68981MEDIUMWordPress HomeFix Elementor Portfolio plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69191HIGHWordPress ListingHub plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-6689MEDIUM*Missing* {{invite_user}} *permission check on team creation allows unprivileged users to set open-invite and allowed-domains team settings*EPSS 0.3%CVE-2025-66077MEDIUMWordPress Legal Pages plugin <= 1.4.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69187HIGHWordPress Final User plugin <= 1.2.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-8488MEDIUMUltimate Addons for Elementor (Formerly Elementor Header & Footer Builder) <= 2.4.6 - Missing Authorization to Authenticated (Subscriber+) Limited Settings UpdateEPSS 0.3%CVE-2026-9246MEDIUMImproper access control in the entry documentation and attachment features in Devolutions Server allows an authenticated user with vault reaEPSS 0.3%CVE-2026-85226MEDIUMMISP OnDemand Correlation Engine Missing Access Control Allows Disclosure of Restricted CorrelationsEPSS 0.3%CVE-2025-66128MEDIUMWordPress Sendinblue for WooCommerce plugin <= 4.0.49 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58210MEDIUMWordPress Makeaholic Theme <= 1.8.5 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-39653MEDIUMWordPress Video Conferencing with Zoom plugin <= 4.6.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67572MEDIUMWordPress PenNews theme < 6.7.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62740MEDIUMWordPress WP-CRM System plugin <= 3.4.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-48973MEDIUMWordPress SVG Support plugin <= 2.5.14 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25424MEDIUMWordPress Mediavine Control Panel plugin <= 2.10.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57294MEDIUMA missing permission check in Jenkins EC2 Fleet Plugin 4.2.3.539.v8fedff2a_81c3 and earlier allows attackers with Overall/Read permission toEPSS 0.3%CVE-2026-65537MEDIUMWordPress Cyr to Lat reloaded – transliteration of links and file names plugin <= 1.3.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57640MEDIUMWordPress MasterStudy LMS plugin <= 3.7.30 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-74006MEDIUMWordPress WP Table Builder plugin <= 2.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69010MEDIUMWordPress Themebeez Toolkit plugin <= 1.3.5 - Broken Access Control vulnerabilityEPSS 0.3%