Falhas do tipo CWE-862

9.062 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-66063MEDIUMWordPress WP Google Review Slider plugin <= 17.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-8739MEDIUMzhenfeng13 My-Blog save cross-site request forgeryEPSS 0.2%CVE-2026-23974MEDIUMWordPress Golo theme < 1.7.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-67344HIGHArcadeDB before 26.7.2 Authentication Bypass via ALTER TYPEEPSS 0.2%CVE-2025-54037MEDIUMWordPress News Kit Elementor Addons plugin <= 1.3.4 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-53236MEDIUMWordPress UDesign Core plugin <= 4.14.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-58594MEDIUMWordPress Brizy Plugin <= 2.7.12 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-49377MEDIUMWordPress Hydra Booking plugin <= 1.1.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-3997MEDIUMdazhouda lecms Personal Information Page index.php cross-site request forgeryEPSS 0.2%CVE-2025-58599MEDIUMWordPress Order Delivery Date for WooCommerce Plugin <= 4.1.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-1148MEDIUMSourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System cross-site request forgeryEPSS 0.2%CVE-2025-12350MEDIUMDominoKit <= 1.1.0 - Missing Authorization to Unauthenticated Settings UpdateEPSS 0.2%CVE-2024-13810MEDIUMZass - WooCommerce Theme for Handmade Artists and Artisans <= 3.9.9.10 - Missing Authorization to Authenticated (Subscriber+) Demo ImportEPSS 0.2%CVE-2025-0515MEDIUMBuzz Club – Night Club, DJ and Music Festival Event WordPress Theme <= 2.0.4 - Missing Authorization to Authenticated (Subscriber+) Limited Arbitrary Option UpdateEPSS 0.2%CVE-2026-24387MEDIUMWordPress WP Quick Post Duplicator plugin <= 2.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69381HIGHWordPress WooCommerce Bulk Product Editor plugin <= 3.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2024-13811MEDIUMLafka - Multi Store Burger - Pizza & Food Delivery WooCommerce Theme <= 4.5.7 - Missing Authorization to Authenticated (Subscriber+) Demo ImportEPSS 0.2%CVE-2025-11692MEDIUMZip Attachments <= 1.6 - Missing Authorization to Limited File DeletionEPSS 0.2%CVE-2025-7821MEDIUMWC Plus <= 1.2.0 - Missing Authorization to Unauthenticated Settings ManipulationEPSS 0.2%CVE-2024-37202MEDIUMWordPress Ultimate Custom Add To Cart Button (Ajax) For WooCommerce by Binary Carpenter plugin <= 1.222.17 - Broken Access Control to XSS vulnerabilityEPSS 0.2%