Weaknesses of type CWE-862

8,596 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2026-30968HIGHCoral Server has insufficient validation of agent identity for SSE connectionsEPSS 0.4%CVE-2024-9586MEDIUMLinkz.ai <= 1.1.8 - Missing Authorization to Unauthenticated Plugin Settings UpdateEPSS 0.4%CVE-2023-34014MEDIUMWordPress Grid Plus plugin <= 1.3.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-62194HIGHOpenClaw 2026.5.20 < 2026.6.9 Privilege Escalation via Plugin InstallEPSS 0.4%CVE-2024-43982HIGHWordPress Login As Users plugin <= 1.4.3 - Broken Access Control to Account Takeover vulnerabilityEPSS 0.4%CVE-2025-32544HIGHWordPress WooCommerce Loyal Customers plugin <= 2.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-42953HIGHMissing Authorization check in SAP NetWeaver Application Server for ABAPEPSS 0.4%CVE-2026-44849CRITICALPortainer: Endpoint security bypass via Swarm service create/updateEPSS 0.4%CVE-2024-34372MEDIUMWordPress Post Grid Master plugin <= 3.4.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-44021MEDIUMWordPress Truepush plugin <= 1.0.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43298MEDIUMWordPress Clone plugin <= 2.4.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43314MEDIUMWordPress Asset CleanUp: Page Speed Booster plugin <= 1.3.9.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-30828MEDIUMWordPress Timetics plugin <= 1.0.29 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-25742MEDIUMZulip: Anonymous File Access After Disabling Spectator AccessEPSS 0.4%CVE-2026-44848CRITICALPortainer: Missing authorization on Docker plugin endpoints allows host RCEEPSS 0.4%CVE-2026-86416MEDIUMILIAS before 9.23, 10.11, and 11.4 Missing Authorization in Group Object Action MethodsEPSS 0.4%CVE-2024-43297MEDIUMWordPress Clone plugin <= 2.4.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-52921MEDIUMIn Bitcoin Core before 25.0, a peer can affect the download state of other peers by sending a mutated block.EPSS 0.4%CVE-2023-2233LOWMissing Authorization in GitLabEPSS 0.4%CVE-2024-3520MEDIUMCountry State City Dropdown CF7 <= 2.7.1 - Missing AuthorizationEPSS 0.4%