Weaknesses of type CWE-862

8,624 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2024-43273MEDIUMWordPress Icegram Collect plugin <= 1.3.14 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-57221MEDIUMRabbitMQ: Passive queue/exchange declaration bypasses authorization checks, leaking queue metadata to unprivileged usersEPSS 0.4%CVE-2026-3208MEDIUMMercado Pago payments for WooCommerce <= 8.7.11 - Missing Authorization to Unauthenticated PIX Payment QR Code Image DisclosureEPSS 0.4%CVE-2025-24583MEDIUMWordPress 12 Step Meeting List plugin <= 3.16.5 - Settings Change vulnerabilityEPSS 0.4%CVE-2024-53806MEDIUMWordPress Maspik plugin <= 2.2.7 - CSRF to Settings Change vulnerabilityEPSS 0.4%CVE-2023-32129MEDIUMWordPress Editorialmag theme <= 1.1.9 - Authenticated Arbitrary Plugin ActivationEPSS 0.4%CVE-2026-33160LOWCraft CMS: Anonymous "generate transform" calls for assets can expose private assets via transform URLEPSS 0.4%CVE-2024-1123MEDIUMEventPrime – Events Calendar, Bookings and Tickets <= 3.4.2 - Missing Authorization to Arbitrary Post OverwriteEPSS 0.4%CVE-2024-30534MEDIUMWordPress Calendarista Basic Edition plugin <= 3.0.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-68586CRITICALSiYuan before v3.7.3 Content Disclosure via getBacklinkDocEPSS 0.4%CVE-2026-3567MEDIUMRepairBuddy <= 4.1132 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings Modification via wc_rep_shop_settings_submission AJAX ActionEPSS 0.4%CVE-2026-69107MEDIUMPotential unauthorized artifact access in JFrog ArtifactoryEPSS 0.4%CVE-2026-72795CRITICALSiYuan before v3.7.4 Information Disclosure via Embed BlockEPSS 0.4%CVE-2024-55999MEDIUMWordPress XML Multilanguage Sitemap Generator plugin <= 2.0.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-31244CRITICALWordPress Bricksforge plugin <= 2.0.17 - Unauthenticated Arbitrary WordPress Settings Change vulnerabilityEPSS 0.4%CVE-2024-44038MEDIUMWordPress Sunshine Photo Cart plugin <= 3.2.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-10717MEDIUMStyler for Ninja Forms <= 3.3.4 - Authenticated (Subscriber+) Arbitrary Option Deletion via deactivate_licenseEPSS 0.4%CVE-2024-31098HIGHWordPress New Order Notification for Woocommerce plugin <= 2.0.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-30467MEDIUMWordPress Essential Blocks plugin <= 4.4.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-9195HIGHWHMPress - WHMCS Client Area <= 4.3-revision-3- Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.4%