Falhas do tipo CWE-862

7.102 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-64245MEDIUMWordPress Import external attachments plugin <= 1.5.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12174MEDIUMDirectorist: AI-Powered Business Directory Plugin with Classified Ads Listings <= 8.5.2 - Missing Authorization to Authenticated (Subscriber+) Data Export and Slug UpdateEPSS 0.2%CVE-2026-62186HIGHOpenClaw < 2026.6.8 Authorization Bypass via HTTP Model OverrideEPSS 0.2%CVE-2025-64246MEDIUMWordPress Accessibility by AudioEye plugin <= 1.0.49 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-48878MEDIUMCombodo iTop vulnerable to IDOR with ModuleInstallation objectEPSS 0.2%CVE-2025-62995MEDIUMWordPress MultiParcels Shipping For WooCommerce plugin <= 1.30.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-63025MEDIUMWordPress Xagio SEO plugin <= 7.1.0.37 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-63067MEDIUMWordPress Porto Theme - Functionality plugin < 3.7.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64243MEDIUMWordPress Directory Pro plugin <= 2.5.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64248MEDIUMWordPress Request a Quote plugin <= 2.5.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2024-24709MEDIUMWordPress Shareaholic plugin <= 9.7.11 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62736MEDIUMWordPress Image Cleanup plugin <= 1.9.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64247MEDIUMWordPress Read More & Accordion plugin <= 3.5.5.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66526MEDIUMWordPress Tablesome plugin <= 1.1.34 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-4843MEDIUMGSheet For Woo Importer <= 2.3.1 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings ResetEPSS 0.2%CVE-2025-22178MEDIUMJira Align is vulnerable to an authorization issue. A low-privilege user can access unexpected endpoints that disclose a small amount of senEPSS 0.2%CVE-2025-64242MEDIUMWordPress Easy Property Listings plugin <= 3.5.22 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-59001MEDIUMWordPress Salient Core plugin <= 3.0.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64238MEDIUMWordPress WPS Bidouille plugin <= 1.33.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64261MEDIUMWordPress Appointment Booking Calendar plugin <= 1.3.95 - Broken Access Control vulnerabilityEPSS 0.2%