Falhas do tipo CWE-862

8.930 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-69188HIGHWordPress fitness-trainer plugin <= 1.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68980MEDIUMWordPress WeDesignTech Portfolio plugin <= 1.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27423MEDIUMWordPress Participants Database plugin <= 2.7.8.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-82185MEDIUMWPLP Cookie Consent < 4.4.2 - Subscriber+ Banner Settings Overwrite and A/B Test Data ResetEPSS 0.3%CVE-2025-62152MEDIUMWordPress ConveyThis plugin <= 269.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-49349MEDIUMWordPress Reuters Direct plugin <= 3.0.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-9246MEDIUMImproper access control in the entry documentation and attachment features in Devolutions Server allows an authenticated user with vault reaEPSS 0.3%CVE-2026-57648MEDIUMWordPress Nelio Content plugin <= 4.3.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-3637MEDIUMMattermost fails to enforce create_post permission when editing postsEPSS 0.3%CVE-2026-16546MEDIUMWired Impact Volunteer Management < 2.8.2 - Subscriber+ Arbitrary RSVP Removal via wivm_remove_rsvpEPSS 0.3%CVE-2025-67577MEDIUMWordPress Easy Form Builder plugin <= 3.8.20 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-87831MEDIUMCheckout Field Manager < 7.9.7 - Subscriber+ Arbitrary Attachment Deletion via Customer Address Custom FieldEPSS 0.3%CVE-2025-68575MEDIUMWordPress Wappointment plugin <= 2.7.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69193HIGHWordPress WP Membership plugin <= 1.6.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-36002MEDIUMITM Server Missing Authorization for URL validationEPSS 0.3%CVE-2025-67578MEDIUMWordPress WP Email Capture plugin <= 3.12.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39653MEDIUMWordPress Video Conferencing with Zoom plugin <= 4.6.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68589MEDIUMWordPress WP Telegram Widget and Join Link plugin <= 2.2.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68582MEDIUMWordPress Funnelforms Free plugin <= 3.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-48973MEDIUMWordPress SVG Support plugin <= 2.5.14 - Broken Access Control vulnerabilityEPSS 0.3%