Weaknesses of type CWE-862

8,597 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2025-31826MEDIUMWordPress Ni WooCommerce Cost Of Goods plugin <= 3.2.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-30853MEDIUMWordPress ShortPixel Adaptive Images plugin <= 3.10.0 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2026-19539HIGHIDOR in Prospero Flow CRM allows cross-tenant ticket read, hijacking, and deletionEPSS 0.4%CVE-2025-24679MEDIUMWordPress Internal Links Manager plugin <= 2.5.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-1261HIGHMissing MAC layer security in Wi-SUN SDKEPSS 0.4%CVE-2024-32143MEDIUMWordPress Podlove Podcast Publisher plugin <= 4.1.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31816MEDIUMWordPress Mobile App Canvas Plugin <= 3.8.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-24832HIGHWordPress EventPrime plugin <= 3.3.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31757MEDIUMWordPress Free Woocommerce Product Table View plugin <= 1.78 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-1262HIGHMissing MAC layer security in Wi-SUN Linux Border RouterEPSS 0.4%CVE-2022-42884MEDIUMWordPress WIP Custom Login Plugin <= 1.2.7 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2026-66724MEDIUMPermission Bypass Via Undocumented HTTP Methods In MWDB CoreEPSS 0.4%CVE-2023-22676LOWWordPress Advanced Custom Fields: Image Crop Add-on Plugin <= 1.4.12 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2024-43136MEDIUMWordPress Sunshine Photo Cart plugin <= 3.2.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31810MEDIUMWordPress Question Answer plugin <= 1.2.73 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-49292NONEKiwi TCMS: The /init-db/ page renders and responds to requests after first useEPSS 0.4%CVE-2025-31836MEDIUMWordPress Review Manager plugin <= 2.5.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-39560MEDIUMWordPress Live Forms plugin <= 4.8.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-39522MEDIUMWordPress Dynamic Post plugin <= 5.03 - Settings Change vulnerabilityEPSS 0.4%CVE-2025-31848MEDIUMWordPress WordPress Adverts Plugin plugin <= 1.4 - Broken Access Control vulnerabilityEPSS 0.4%