Falhas do tipo CWE-862

7.119 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-24543MEDIUMWordPress Materialis Companion plugin <= 1.3.52 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24569MEDIUMWordPress Media Library File Size plugin <= 1.6.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24571MEDIUMWordPress BOX NOW Delivery plugin <= 3.0.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69013MEDIUMWordPress Stratum plugin <= 1.6.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25363MEDIUMWordPress FooGallery plugin <= 3.1.11 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24563MEDIUMWordPress LifePress plugin <= 2.2.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25393MEDIUMWordPress Hello FSE theme <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25314MEDIUMWordPress TOP Table Of Contents plugin <= 1.3.31 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24578MEDIUMWordPress Admin login URL Change plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24380MEDIUMWordPress EventPrime plugin <= 4.2.8.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39653MEDIUMWordPress Video Conferencing with Zoom plugin <= 4.6.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22481MEDIUMWordPress BD Courier Order Ratio Checker plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25329MEDIUMWordPress Quiz And Survey Master plugin <= 10.3.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22466MEDIUMWordPress WP MapIt plugin <= 3.0.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24951MEDIUMWordPress myCred plugin <= 2.9.7.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25003MEDIUMWordPress Client Portal plugin <= 1.2.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-57430MEDIUMWordPress SEOPress PRO plugin <= 9.1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24522MEDIUMWordPress WP Subscribe plugin <= 1.2.16 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25313MEDIUMWordPress FluentForm plugin <= 6.1.14 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24368MEDIUMWordPress The Grid plugin < 2.8.0 - Broken Access Control vulnerabilityEPSS 0.2%