Falhas do tipo CWE-862

7.112 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-64356MEDIUMWordPress Insert PHP Code Snippet plugin <= 1.4.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-53214MEDIUMWordPress Sertifier Certificate & Badge Maker plugin <= 1.21 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-42642MEDIUMWordPress GiveWP plugin <= 4.14.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-1777MEDIUMBM Content Builder <= 3.16.2.1 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting via ux_cb_page_options_saveEPSS 0.2%CVE-2026-49775MEDIUMWordPress Welcart e-Commerce plugin <= 2.11.28 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64261MEDIUMWordPress Appointment Booking Calendar plugin <= 1.3.95 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-53851MEDIUMOpenClaw < 2026.5.12 - Slack Reaction Event Notification BypassEPSS 0.2%CVE-2026-39714MEDIUMWordPress G5Plus April theme <= 6.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25426MEDIUMWordPress Taxi Booking Manager for WooCommerce plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62141MEDIUMWordPress Wawp plugin <= 4.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-68556MEDIUMWordPress HAPPY plugin <= 1.0.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2022-30731MEDIUMImproper access control vulnerability in My Files prior to version 13.1.00.193 allows attackers to access arbitrary private files in My FileEPSS 0.2%CVE-2026-39609MEDIUMWordPress Wava Payment plugin <= 0.3.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39648MEDIUMWordPress Cream Blog theme <= 2.1.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39682MEDIUMWordPress linkPizza-Manager plugin <= 5.5.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39605MEDIUMWordPress Super Custom Login plugin <= 1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-27954MEDIUMLiveHelperChat has department-level authorization bypass in holdaction, blockuser, and transferchat endpointsEPSS 0.2%CVE-2026-39520MEDIUMWordPress weDocs plugin <= 2.1.18 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39535MEDIUMWordPress Display Eventbrite Events plugin <= 6.5.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-44558MEDIUMOpen WebUI: Channel Access Grants Bypass filter_allowed_access_grantsEPSS 0.2%