Weaknesses of type CWE-862

8,665 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2025-24649MEDIUMWordPress Admin and Site Enhancements (ASE) Plugin <= 7.6.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-59992MEDIUMTina: Broken Access Control: arbitrary bucket-key write/delete in `next-tinacms-s3` (and sibling production media adapters)EPSS 0.4%CVE-2025-23773MEDIUMWordPress Delete All Posts plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-43568HIGHOpenClaw 2026.4.5 through 2026.4.9 - Privilege Escalation via Memory Dreaming Configuration in /dreaming EndpointEPSS 0.4%CVE-2026-2633MEDIUMGutenberg Blocks with AI by Kadence WP <= 3.6.1 - Missing Authorization to Authenticated (Contributor+) Unauthorized Media UploadEPSS 0.4%CVE-2026-28217MEDIUMIDOR in GraphQL userCollection Query Exposes Other Users' Private CollectionsEPSS 0.4%CVE-2026-57498CRITICALCoolify Cross-Team IDOR: Livewire Components Accept Unscoped server_id and destination_uuid — Deploy to Other Teams' ServersEPSS 0.4%CVE-2023-45636MEDIUMWordPress Backup & Migration plugin <= 1.4.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-2732MEDIUMEnable Media Replace <= 4.1.7 - Improper Authorization to Authenticated (Author+) Arbitrary Attachment Change via Background ReplaceEPSS 0.4%CVE-2026-54643MEDIUMCubeCart: Missing Authorization Check for Order Note Deletion in orders.index.inc.phpEPSS 0.4%CVE-2026-32485HIGHWordPress WP User Frontend plugin <= 4.2.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-77293HIGHTREK: Cross-user note-file deletion (IDOR / Broken Access Control)EPSS 0.4%CVE-2026-94414MEDIUMjshERP through 3.6 Missing Authorization via updateBtnStrEPSS 0.4%CVE-2024-12201MEDIUMHash Form <= 1.2.1 - Missing Authorization to Authenticated (Contributor+) Form Style CreationEPSS 0.4%CVE-2024-22298MEDIUMWordPress Amelia plugin <= 1.0.98 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-11985HIGHRealty Portal <= 0.4.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.4%CVE-2026-61821HIGHpg_partman authorization bypass to move child tables between schemas during retentionEPSS 0.4%CVE-2025-14146MEDIUMBooking Calendar <= 10.14.10 - Unauthenticated Sensitive Information ExposureEPSS 0.4%CVE-2025-57957MEDIUMWordPress WooMS Plugin <= 9.12 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2024-54254MEDIUMWordPress Message Filter for Contact Form 7 plugin <= 1.6.3 - Broken Access Control vulnerabilityEPSS 0.4%