Weaknesses of type CWE-862

8,594 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2024-39650HIGHWordPress WooCommerce PDF Vouchers plugin < 4.9.5 - Unauthenticated Multiple VulnerabilitiesEPSS 0.5%CVE-2023-2757HIGHWaiting: One-click countdowns <= 0.6.2 - Missing Authorization Checks leading to Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2026-93455HIGHdjango-page-cms through 2.0.13 Unauthorized Content Access via Staff AccountEPSS 0.5%CVE-2025-30877LOWWordPress Quiz Cat plugin <= 3.0.8 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-45552CRITICALRoxy-WI: Cross-tenant authorization bypass on /install/* — guest can run Ansible / SSH on every registered serverEPSS 0.5%CVE-2026-27071CRITICALWordPress WPCafe plugin <= 3.0.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-42228MEDIUMn8n: Hijacking of Unauthenticated Chat ExecutionEPSS 0.5%CVE-2026-64622CRITICALNetwork-AI 5.12.2 through 5.13.3 Missing Authorization via ApprovalInboxEPSS 0.5%CVE-2024-5863MEDIUMEasy Image Collage <= 1.13.5 - Missing Authorization to Authenticated (Contributor+) Data ClearanceEPSS 0.5%CVE-2026-86090HIGHntopng before 6.7.260717 Missing Authorization on the Notification Endpoint and Recipient Delete HandlersEPSS 0.5%CVE-2026-62232CRITICALGrav < 2.0.4 2FA Bypass via Secret RegenerationEPSS 0.5%CVE-2024-5489MEDIUMWbcom Designs - Custom Font Uploader <= 2.3.4 - Missing Authorization to Font DeletionEPSS 0.5%CVE-2023-29433MEDIUMWordPress tencentcloud-cos plugin <= 1.0.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-20477MEDIUMCisco Nexus Dashboard Fabric Controller Unauthorized REST API Endpoint VulnerabilityEPSS 0.5%CVE-2026-0845HIGHWCFM - WooCommerce Frontend Manager <= 6.7.24 - Authenticated (Shop Manager+) Arbitrary Options UpdateEPSS 0.5%CVE-2026-91707MEDIUMDivi <= 5.11.1 - Missing Authorization to Unauthenticated Arbitrary Registered Shortcode Execution via 'content' Parameter via Shortcode Module REST EndpointEPSS 0.5%CVE-2022-46840MEDIUMWordPress JS Help Desk plugin <= 2.7.1 - Broken Access ControlEPSS 0.5%CVE-2026-56115HIGHBootimus 0.1.70 Broken Access Control via JWTMiddleware Authorization BypassEPSS 0.5%CVE-2024-10092MEDIUMDownload Monitor <= 5.0.12 - Missing Authorization to API Key ManipulationEPSS 0.5%CVE-2025-13781MEDIUMMissing Authorization in GitLabEPSS 0.5%