Falhas do tipo CWE-862

7.117 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-14064MEDIUMBuddyTask <= 1.3.0 - Missing Authorization to Authenticated (Subscriber+) Cross-Group Task Board Access and ManipulationEPSS 0.2%CVE-2026-39561MEDIUMWordPress Revive.so plugin <= 2.0.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62070MEDIUMWordPress WowRevenue plugin <= 1.2.13 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-15565MEDIUMNexi XPay <= 8.3.0 - Missing Authorization to Unauthenticated Order Status ModificationEPSS 0.2%CVE-2026-54027MEDIUMLibreChat: Image Upload Route Bypasses Agent Permission Check — Incomplete Fix for File Upload AuthorizationEPSS 0.2%CVE-2026-57645HIGHWordPress Newsletters plugin <= 4.13 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-9549MEDIUMFacets - Moderately critical - Information Disclosure - SA-CONTRIB-2025-099EPSS 0.2%CVE-2025-64269MEDIUMWordPress WooCommerce PDF Invoice Builder plugin <= 1.2.150 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-63002MEDIUMWordPress Sermon Manager plugin <= 2.30.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-4818MEDIUMSome management operations on data streams are not properly restricted when user does not have the necessary privilegesEPSS 0.2%CVE-2025-68588MEDIUMWordPress TS Poll plugin <= 2.5.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25460MEDIUMWordPress Ave Core plugin <= 2.9.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-28071MEDIUMWordPress pixfort Core plugin <= 3.2.22 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-68587MEDIUMWordPress Watu Quiz plugin <= 3.4.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-59591MEDIUMWordPress wpDiscuz Plugin <= 7.6.33 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-68577MEDIUMWordPress Virusdie plugin <= 1.1.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-13391MEDIUMProduct Options and Price Calculation Formulas for WooCommerce – Uni CPO (Premium) <= 4.9.60 - Missing Authorization to Unauthenticated Arbitrary Attachment and Dropbox File DeletionEPSS 0.2%CVE-2025-64520MEDIUMGLPI vulnerable to unauthorized access to restricted Knowledge Base items through the APIEPSS 0.2%CVE-2025-11975MEDIUMFuseWP – WordPress User Sync to Email List & Marketing Automation (Mailchimp, Constant Contact, ActiveCampaign etc.) <= 1.1.23.0 - Missing Authorization to Authenticated (Subscriber+) Sync Rule CreationEPSS 0.2%CVE-2026-32486MEDIUMWordPress Travel Booking theme <= 1.3.9 - Broken Access Control vulnerabilityEPSS 0.2%