Falhas do tipo CWE-862

7.119 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-1667HIGHSEO Plugin by Squirrly SEO <= 14.0.0 - Unauthenticated Arbitrary Post Creation and Stored Cross-Site Scripting via savePost()EPSS 0.2%CVE-2026-1927MEDIUMGreenShift - Animation and Page Builder Blocks <= 12.6 - Missing Authorization to Authenticated (Subscriber+) Information Disclosure of AI API Keys and Stored Cross-Site Scripting via custom_cssEPSS 0.2%CVE-2025-48009LOWSingle Content Sync - Moderately critical - Access bypass - SA-CONTRIB-2025-060EPSS 0.2%CVE-2026-24940MEDIUMWordPress Travelfic Toolkit plugin <= 1.3.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25003MEDIUMWordPress Client Portal plugin <= 1.2.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25394MEDIUMWordPress Fitness FSE theme <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24951MEDIUMWordPress myCred plugin <= 2.9.7.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24580MEDIUMWordPress Ecwid Shopping Cart plugin <= 7.0.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25402MEDIUMWordPress Knowledge Base for Documentation, FAQs with AI Assistance plugin <= 16.011.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24578MEDIUMWordPress Admin login URL Change plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25330MEDIUMWordPress PublishPress Authors plugin <= 4.10.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22466MEDIUMWordPress WP MapIt plugin <= 3.0.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25308MEDIUMWordPress Simple Membership plugin <= 4.6.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24543MEDIUMWordPress Materialis Companion plugin <= 1.3.52 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22468MEDIUMWordPress Absolute Addons For Elementor plugin <= 1.0.14 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22481MEDIUMWordPress BD Courier Order Ratio Checker plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24368MEDIUMWordPress The Grid plugin < 2.8.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22450MEDIUMWordPress Don Peppe theme <= 1.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-57430MEDIUMWordPress SEOPress PRO plugin <= 9.1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39653MEDIUMWordPress Video Conferencing with Zoom plugin <= 4.6.6 - Broken Access Control vulnerabilityEPSS 0.2%