Falhas do tipo CWE-862

7.113 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-39563MEDIUMWordPress Share This Image plugin <= 2.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39678MEDIUMWordPress Pinpoint Booking System plugin <= 2.9.9.6.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39612MEDIUMWordPress KuteShop theme <= 4.2.9 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.2%CVE-2026-44558MEDIUMOpen WebUI: Channel Access Grants Bypass filter_allowed_access_grantsEPSS 0.2%CVE-2026-39520MEDIUMWordPress weDocs plugin <= 2.1.18 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32397MEDIUMWordPress Filter & Grids plugin <= 3.5.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39585MEDIUMWordPress Booktics plugin <= 1.0.16 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39535MEDIUMWordPress Display Eventbrite Events plugin <= 6.5.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-1663MEDIUMMissing Authorization in GitLabEPSS 0.2%CVE-2025-42960MEDIUMMissing Authorization Check in SAP Business Warehouse and SAP BW/4HANA BEx ToolsEPSS 0.2%CVE-2026-40132MEDIUMMissing Authorization Check in SAP Strategic Enterprise Management (BSP application Balanced Scorecard Wizard)EPSS 0.2%CVE-2026-31916MEDIUMWordPress Latest Post Shortcode plugin <= 14.2.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39644MEDIUMWordPress Wp Ultimate Review plugin <= 2.3.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32410MEDIUMWordPress WBW Currency Switcher for WooCommerce plugin <= 2.2.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39682MEDIUMWordPress linkPizza-Manager plugin <= 5.5.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-27954MEDIUMLiveHelperChat has department-level authorization bypass in holdaction, blockuser, and transferchat endpointsEPSS 0.2%CVE-2022-30731MEDIUMImproper access control vulnerability in My Files prior to version 13.1.00.193 allows attackers to access arbitrary private files in My FileEPSS 0.2%CVE-2026-39561MEDIUMWordPress Revive.so plugin <= 2.0.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39605MEDIUMWordPress Super Custom Login plugin <= 1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39676MEDIUMWordPress Download Manager plugin <= 3.3.52 - Broken Access Control vulnerabilityEPSS 0.2%