Weaknesses of type CWE-862

8,688 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2026-11364MEDIUMProduct Specifications for Woocommerce <= 0.8.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Attribute/Group Creation, Modification, and Deletion via 'dwps_modify_groups' and 'dwps_modify_attributes' AJAX ActionsEPSS 0.4%CVE-2023-44258MEDIUMWordPress Schema App Structured Data plugin <= 1.23.1 - Broken Access Control + CSRF vulnerabilityEPSS 0.4%CVE-2026-44556HIGHOpen WebUI: responses passthrough endpoint lacks access control authorizationEPSS 0.4%CVE-2025-59827HIGHFlagForgeCTF is Missing Authorization in main-v2EPSS 0.4%CVE-2026-3552MEDIUMSurfLink < 2.6.0 - Missing Authorization to Authenticated (Subscriber+) 410 Gone URL Import via 'surfl_import_410' AJAX ActionEPSS 0.4%CVE-2025-1643MEDIUMBenner ModernaNet SG_AlterarSenha cross-site request forgeryEPSS 0.4%CVE-2026-5093MEDIUMGreenshift <= 12.8.9 - Authenticated (Contributor+) Theme Settings Modification via 'gspb_update_global_wp_settings'EPSS 0.4%CVE-2026-73356HIGHWordPress Breeze plugin <= 2.5.12 - Arbitrary Content Deletion vulnerabilityEPSS 0.4%CVE-2024-0900MEDIUMElespare – Build Your Blog, News & Magazine Websites with Expert-Designed Template Kits. One Click Import: No Coding Skills Required! <= 2.1.2 - Missing Authorization to Subscriber+ Arbitrary Post CreationEPSS 0.4%CVE-2026-50084CRITICALAqara API cross-account accessEPSS 0.4%CVE-2024-5468MEDIUMWordPress Header Builder Plugin – Pearl <= 1.3.7 - Missing Authorization to Unauthenticated Arbitrary Site Options DeletionEPSS 0.4%CVE-2026-4100HIGHPaid Memberships Pro <= 3.6.5 - Missing Authorization to Authenticated (Subscriber+) Stripe Webhook Deletion and Payment Processing DisruptionEPSS 0.4%CVE-2026-39569MEDIUMWordPress 12 Step Meeting List plugin <= 3.19.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-56696MEDIUMOpenHarness - Prompt Injection via /issue and /pr_comments Slash CommandsEPSS 0.4%CVE-2026-86254MEDIUMwger Incomplete Authorization Fix Cross-Tenant Account DeletionEPSS 0.4%CVE-2025-2876MEDIUMMelaPress Login Security and MelaPress Login Security Premium 2.1.0 - Missing Authorization to Unauthenticated Arbitrary User DeletionEPSS 0.4%CVE-2022-3538MEDIUMWebmaster Tools Verification <= 1.2 - Unauthenticated Arbitrary Plugin DeactivationEPSS 0.4%CVE-2024-3609MEDIUMReviewX – Multi-criteria Rating & Reviews for WooCommerce <= 1.6.27 - Missing AuthorizationEPSS 0.4%CVE-2023-52183MEDIUMWordPress WordPress Backup & Migration plugin <= 1.4.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-68003MEDIUMWordPress Shown Connector plugin <= 1.2.10 - Settings Change vulnerabilityEPSS 0.4%