Falhas do tipo CWE-862

9.009 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-62999MEDIUMWordPress Litho Addons plugin <= 3.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62098MEDIUMWordPress Portfolio Gallery plugin <= 1.4.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-30929MEDIUMWordPress fluXtore plugin <= 1.6.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-8778MEDIUMNitroPack <= 1.18.4 - Missing Authorization to Authenticated (Subscriber+) Limited Settings Update via nitropack_set_compression_ajax FunctionEPSS 0.2%CVE-2025-49864MEDIUMWordPress AFS Analytics plugin <= 4.21 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-49872MEDIUMWordPress myCred plugin <= 2.9.4.2 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-64234MEDIUMWordPress Evergreen Content Poster plugin <= 1.4.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-106596MEDIUMWordPress Visual Composer Website Builder plugin <= 45.16.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-105886MEDIUMWordPress Ultimate Post Kit plugin <= 4.5.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-94538HIGHWP File Download <= 6.3.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File Deletion/Modification via 'task' Parameter to Multiple FunctionsEPSS 0.2%CVE-2025-66134MEDIUMWordPress FileBird Pro plugin <= 6.5.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-2306MEDIUMNinja Tables <= 5.2.6 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Table CreationEPSS 0.2%CVE-2025-68591MEDIUMWordPress Simple File List plugin <= 6.1.18 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-67559MEDIUMWordPress Online Booking & Scheduling Calendar for WordPress by vcita plugin <= 4.5.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-68593MEDIUMWordPress WP Adminify plugin <= 4.0.6.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-14361HIGHWordPress Woocommerce Envato Affiliates plugin <= 1.2.1 - Settings Change vulnerabilityEPSS 0.2%CVE-2025-68976MEDIUMWordPress Eagle Booking plugin <= 1.3.4.3 - Settings Change vulnerabilityEPSS 0.2%CVE-2025-7834MEDIUMPHPGurukul Complaint Management System cross-site request forgeryEPSS 0.2%CVE-2025-29012MEDIUMWordPress CF7 7 Mailchimp Add-on plugin < 2.4 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-31887MEDIUMWordPress MyBookProgress plugin <= 1.0.8 - Broken Access Control vulnerabilityEPSS 0.2%