Falhas do tipo CWE-862

9.062 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-58594MEDIUMWordPress Brizy Plugin <= 2.7.12 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-58606MEDIUMWordPress SaasLauncher Theme <= 1.3.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-53236MEDIUMWordPress UDesign Core plugin <= 4.14.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2024-55408MEDIUMAn improper access control vulnerability in the AsusSAIO.sys driver may lead to the misuse of software functionality utilizing the driver whEPSS 0.2%CVE-2025-58824MEDIUMWordPress Shk Corporate Theme <= 2.4.1.1 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-8739MEDIUMzhenfeng13 My-Blog save cross-site request forgeryEPSS 0.2%CVE-2025-48350MEDIUMWordPress AutoWP plugin <= 2.2.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-67344HIGHArcadeDB before 26.7.2 Authentication Bypass via ALTER TYPEEPSS 0.2%CVE-2026-82544MEDIUMwger-project wger Password Reset gym.py reset_user_password cross-site request forgeryEPSS 0.2%CVE-2025-53343MEDIUMWordPress Modernize Theme <= 3.4.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-1148MEDIUMSourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System cross-site request forgeryEPSS 0.2%CVE-2025-13679MEDIUMTutor LMS <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via tutor_order_detailsEPSS 0.2%CVE-2026-16081MEDIUMSipeed PicoClaw auth.go cross-site request forgeryEPSS 0.2%CVE-2025-58622MEDIUMWordPress Mobile Contact Line Plugin <= 2.4.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-58783MEDIUMWordPress Gutentor plugin <= 3.5.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-8996MEDIUMLayout Builder Advanced Permissions - Moderately critical - Access bypass - SA-CONTRIB-2025-097EPSS 0.2%CVE-2026-19786MEDIUMfrancoisjacquet RosarioSIS Modules.php cross-site request forgeryEPSS 0.2%CVE-2025-49377MEDIUMWordPress Hydra Booking plugin <= 1.1.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-58813MEDIUMWordPress Consultstreet Theme <= 3.0.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-66063MEDIUMWordPress WP Google Review Slider plugin <= 17.4 - Broken Access Control vulnerabilityEPSS 0.2%