Falhas do tipo CWE-862

7.120 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-69352MEDIUMWordPress The Events Calendar plugin <= 6.15.12.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66151MEDIUMWordPress Countdowner for Elementor plugin <= 1.0.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66145MEDIUMWordPress Worker for WPBakery plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66146MEDIUMWordPress Logger for Elementor plugin <= 1.0.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25609MEDIUMprofile command may permit unauthorized configurationEPSS 0.2%CVE-2025-66148MEDIUMWordPress Conformer for Elementor plugin <= 1.0.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32541MEDIUMWordPress Premmerce Redirect Manager plugin <= 1.0.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-3193LOWChia Blockchain send_transaction cross-site request forgeryEPSS 0.2%CVE-2025-62978MEDIUMWordPress KiotViet Sync plugin <= 1.8.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-22490MEDIUMWordPress Bulk Landing Page Creator for WordPress LPagery plugin <= 2.4.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66152MEDIUMWordPress Criptopayer for Elementor plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66150MEDIUMWordPress Appender plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-13812MEDIUMGamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress <= 7.6.1 - Missing Authorization to Authenticated (Subscriber+) Information ExposureEPSS 0.2%CVE-2026-32391MEDIUMWordPress SmartFix theme < 1.2.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32446MEDIUMWordPress Contact Form by WPForms plugin <= 1.9.9.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64229MEDIUMWordPress Client Invoicing by Sprout Invoices plugin <= 20.8.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66087MEDIUMWordPress PropertyHive plugin <= 2.1.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66084MEDIUMWordPress FluentCommunity plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-32408MEDIUMWordPress Brizy plugin <= 2.7.23 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-14817MEDIUMFactory Mode App Exists Privilege Escalation Issue Allowing Third-Party Apps to Open ADBEPSS 0.2%