Falhas do tipo CWE-862

7.119 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-22468MEDIUMWordPress Absolute Addons For Elementor plugin <= 1.0.14 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24940MEDIUMWordPress Travelfic Toolkit plugin <= 1.3.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22472MEDIUMWordPress Easy Form Builder plugin <= 3.9.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24580MEDIUMWordPress Ecwid Shopping Cart plugin <= 7.0.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24985MEDIUMWordPress WP Forms Signature Contract Add-On plugin <= 1.8.2 - Broken Access Control to Notice Dismissal vulnerabilityEPSS 0.2%CVE-2026-25409MEDIUMWordPress JAMstack Deployments plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25402MEDIUMWordPress Knowledge Base for Documentation, FAQs with AI Assistance plugin <= 16.011.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25416MEDIUMWordPress News Kit Elementor Addons plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25330MEDIUMWordPress PublishPress Authors plugin <= 4.10.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12675MEDIUMKiotViet Sync <= 1.8.5 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.2%CVE-2025-12751MEDIUMWSChat – WordPress Live Chat <= 3.1.6 - Missing Authorization to Authenticated (Subscriber+) Settings ResetEPSS 0.2%CVE-2026-42522MEDIUMA missing permission check in Jenkins GitHub Branch Source Plugin 1967.vdea_d580c1a_b_a_ and earlier allows attackers with Overall/Read permEPSS 0.2%CVE-2026-39651MEDIUMWordPress Total Poll Lite plugin <= 4.12.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12389MEDIUMImport Export For WooCommerce <= 1.6.2 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.2%CVE-2025-12370MEDIUMTakeads <= 1.0.13 - Missing Authorization to Plugin Settings DeletionEPSS 0.2%CVE-2025-12169MEDIUMELEX WordPress HelpDesk & Customer Ticketing System <= 3.3.0 - Missing Authorization to Authenitcated (Subscriber+) to Scheduled Trigger DeletionEPSS 0.2%CVE-2025-69093MEDIUMWordPress ShopMagic plugin <= 4.7.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-57721MEDIUMWordPress ApplyOnline plugin <= 2.6.7.6 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64265MEDIUMWordPress Frontend File Manager plugin <= 23.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-12085MEDIUMELEX WordPress HelpDesk & Customer Ticketing System <= 3.3.1 - Missing Authorization to Authenticated (Subscriber+) Trash EmptyEPSS 0.2%