Falhas do tipo CWE-862

9.000 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-69184HIGHWordPress Institutions Directory plugin <= 1.3.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-64632MEDIUMWordPress Google XML Sitemaps plugin <= 4.1.22 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-74003MEDIUMWordPress RomethemeForm For Elementor plugin <= 1.2.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-66083MEDIUMWordPress WpEvently plugin <= 5.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69185HIGHWordPress Hotel Listing plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62738MEDIUMWordPress Formstack Online Forms plugin <= 2.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39653MEDIUMWordPress Video Conferencing with Zoom plugin <= 4.6.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-48811MEDIUMFreeScout: Thread Deletion Bypasses Mailbox Access RevocationEPSS 0.3%CVE-2025-69190HIGHWordPress Listihub theme <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32451MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-23729MEDIUMWordPress Spectra – WordPress Gutenberg Blocks plugin <= 2.3.0 - Contributor+ reCAPTCHA Settings Change VulnerabilityEPSS 0.3%CVE-2026-39798MEDIUMWordPress TrueBooker plugin <= 1.2.9 - Settings Change vulnerabilityEPSS 0.3%CVE-2025-69297HIGHWordPress Aardvark Plugin plugin <= 2.19 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39651MEDIUMWordPress Total Poll Lite plugin <= 4.12.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-84657MEDIUMIn Jenkins 2.579 and earlier, LTS 2.568.2 and earlier, the build CLI command does not check the Item/Cancel permission when using the -s flaEPSS 0.3%CVE-2026-67407MEDIUMRabbitMQ: Incomplete fix for CVE-2026-44838: `escape_regex_char/1` does not escape `-`, leaving room for an MQTT topic permission bypassEPSS 0.3%CVE-2025-32279MEDIUMWordPress Live Forms plugin <= 4.8.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-13309MEDIUMAccessiy By CodeConfig Accessibility – Easy One-Click Accessibility Toolbar That Truly Matters <= 1.0.2 - Authenticated (Subscriber+) Missing Authorization to Modify Accessibility SettingsEPSS 0.3%CVE-2026-39488MEDIUMWordPress SureCart plugin <= 4.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-2042MEDIUMhuang-yk student-manage cross-site request forgeryEPSS 0.3%