Falhas do tipo CWE-862

7.119 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-49857MEDIUMWordPress myCred plugin <= 2.9.4.2 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2024-40709HIGHA missing authorization vulnerability allows a local low-privileged user on the machine to escalate their privileges to root level.EPSS 0.2%CVE-2026-24366MEDIUMWordPress YITH WooCommerce Request A Quote plugin <= 2.46.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-53302MEDIUMWordPress Constructor theme <= 1.6.5 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-49880MEDIUMWordPress CubeWP Forms plugin <= 1.1.5 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-68861HIGHWordPress Plugin Optimizer plugin <= 1.3.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-40742MEDIUMWordPress Nelio AB Testing plugin <= 8.2.8 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2025-66108MEDIUMWordPress TNC Toolbox: Web Performance plugin <= 2.0.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-9486MEDIUMSourceCodester Student Grades Management System cross-site request forgeryEPSS 0.2%CVE-2025-63006MEDIUMWordPress EventPrime plugin <= 4.2.4.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24625MEDIUMWordPress File Uploads Addon for WooCommerce plugin <= 1.7.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-58976MEDIUMWordPress Accessibility Checker by Equalize Digital Plugin <= 1.31.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-43318MEDIUMThis issue was addressed with additional entitlement checks. This issue is fixed in macOS Tahoe 26. An app with root privileges may be able EPSS 0.2%CVE-2026-25012MEDIUMWordPress WP Bannerize Pro plugin <= 1.11.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32565MEDIUMWordPress Contextual Related Posts plugin < 4.2.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-45703MEDIUMPimcore: WordExport Authorization Bypass for Unauthorized Document ExportEPSS 0.2%CVE-2026-49053MEDIUMWordPress ElementsKit Elementor addons Lite plugin <= 3.9.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-48009LOWSingle Content Sync - Moderately critical - Access bypass - SA-CONTRIB-2025-060EPSS 0.2%CVE-2026-1927MEDIUMGreenShift - Animation and Page Builder Blocks <= 12.6 - Missing Authorization to Authenticated (Subscriber+) Information Disclosure of AI API Keys and Stored Cross-Site Scripting via custom_cssEPSS 0.2%CVE-2026-39967LOWTypeBot: Cross-Typebot Result Data Access via Missing typebotId FilterEPSS 0.2%