Falhas do tipo CWE-862

7.119 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-67581MEDIUMWordPress TrueBooker plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-67583MEDIUMWordPress IDonate plugin <= 2.1.15 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-11172MEDIUMCheck Plagiarism <= 2.0 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.2%CVE-2025-27432LOWMissing Authorization check in SAP Electronic Invoicing for Brazil (eDocument Cockpit)EPSS 0.2%CVE-2026-27416MEDIUMWordPress PDF Poster plugin <= 2.4.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-3176LOWMissing Authorization in GitLabEPSS 0.2%CVE-2025-64379MEDIUMWordPress Booster for WooCommerce plugin <= 7.4.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32543MEDIUMWordPress Responsive Blocks plugin <= 2.2.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-10489MEDIUMSureForms – Drag and Drop Form Builder for WordPress <= 1.12.0 - Missing Authorization to Authenticated (Contributor+) Form CreationEPSS 0.2%CVE-2026-32452MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-0951MEDIUMLiquidThemes Themes <= Various Versions - Missing Authorization to Authenticated (Subscriber+) All Plugins DeactivatedEPSS 0.2%CVE-2025-9194MEDIUMConstructor <= 1.6.5 - Missing Authorization to Authenticated (Subscriber+) Theme CleanEPSS 0.2%CVE-2026-4056MEDIUMUser Registration & Membership <= 5.1.4 - Missing Authorization to Authenticated (Contributor+) Content Access Rule ManipulationEPSS 0.2%CVE-2026-31821MEDIUMSylius is Missing Authorization in API v2 Add Item EndpointEPSS 0.2%CVE-2025-66085MEDIUMWordPress Arconix Shortcodes plugin <= 2.1.18 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-11868MEDIUMWP Travel < 11.7.1 - Unauthenticated Arbitrary Booking CancellationEPSS 0.2%CVE-2026-55188HIGHRustFS: ListRemoteTargetHandler authorization bypass leaks replication target credentialsEPSS 0.2%CVE-2025-68517MEDIUMWordPress Tablesome plugin <= 1.1.35.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-58193MEDIUMWordPress Uncanny Automator Plugin <= 6.7.0.1 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-62751MEDIUMWordPress Vireo theme <= 1.0.24 - Broken Access Control vulnerabilityEPSS 0.2%