Falhas do tipo CWE-862

7.094 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-52701MEDIUMWordPress User Registration plugin <= 5.2.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12015MEDIUMConvert WebP & AVIF | Quicq | Best image optimizer and compression plugin | Improve your Google Pagespeed <= 2.0.0 - Missing Authorization to Authenticated (Subscriber+) Afosto DisconnectEPSS 0.2%CVE-2026-4968MEDIUMSourceCodester Diary App diary.php cross-site request forgeryEPSS 0.2%CVE-2025-9029MEDIUMWDesignKit – Elementor & Gutenberg Starter Templates, Patterns, Cloud Workspace & Widget Builder <= 1.2.16 - Missing Authentication via wdkit_handle_review_submission FunctionEPSS 0.2%CVE-2025-67579MEDIUMWordPress User Extra Fields plugin <= 16.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69315MEDIUMWordPress Simply Schedule Appointments plugin <= 1.6.9.15 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-1778MEDIUMArt Theme <= 3.12.2.3 - Missing Authorization to Authenticated (Subscriber+) Theme Option DeleteEPSS 0.2%CVE-2025-54047MEDIUMWordPress Cost Calculator plugin <= 7.4 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-4925MEDIUMImproper access control in the users MFA feature in Devolutions Server allows an authenticated user to bypass administrator-enforced restricEPSS 0.2%CVE-2026-1751LOWMissing Authorization in GitLabEPSS 0.2%CVE-2026-45443MEDIUMWordPress PDF for Elementor Forms + Drag And Drop Template Builder plugin <= 5.5.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-42991MEDIUMMissing Authorization check in SAP S/4HANA (Bank Account Application)EPSS 0.2%CVE-2025-55716MEDIUMWordPress WP Statistics Plugin <= 14.15 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-54712MEDIUMWordPress Easy Elementor Addons Plugin <= 2.2.7 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-23545MEDIUMWordPress Aruba HiSpeed Cache plugin <= 3.0.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-63024MEDIUMWordPress Order Delivery Date for WooCommerce plugin <= 4.3.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-54011MEDIUMWordPress SMTP2GO plugin <= 1.12.1 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-12167MEDIUMContact Form 7 AWeber Extension <= 0.1.42 - Missing Authorization to Authenticated (Subscriber+) Log ResetEPSS 0.2%CVE-2025-67584MEDIUMWordPress GoDAM plugin <= 1.4.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-31606MEDIUMWordPress SP Blog Designer plugin <= 1.0.0 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.2%