Weaknesses of type CWE-862

8,690 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2024-31432MEDIUMWordPress Restrict Content plugin <= 3.2.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2022-43476MEDIUMWordPress Subscribe to Category Plugin <= 2.7.4 is vulnerable to Broken Access ControlEPSS 0.4%CVE-2026-66377MEDIUMAnonymous users may access restricted Artifactory repository informationEPSS 0.4%CVE-2024-37255MEDIUMWordPress ElementsKit Lite plugin <= 3.1.4 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-40592MEDIUMFreeScout's cross-user undo reply allows mailbox peers to recall another agent's outbound replyEPSS 0.4%CVE-2024-31242MEDIUMWordPress Bricksforge plugin <= 2.0.17 - Unauthenticated Arbitrary Email Sending vulnerabilityEPSS 0.4%CVE-2024-24850MEDIUMWordPress Quicksand Post Filter jQuery plugin <= 3.1.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-48246MEDIUMWordPress The Events Calendar plugin <= 6.11.2.1 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2025-67956HIGHWordPress User Registration plugin <= 4.4.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43256HIGHWordPress Leopard plugin <= 2.0.36 - Subscriber+ Plugin Settings Change vulnerabilityEPSS 0.4%CVE-2024-43937MEDIUMWordPress WP Crowdfunding plugin <= 2.1.10 - Settings Change vulnerabilityEPSS 0.4%CVE-2025-2789MEDIUMMultiVendorX – The Ultimate WooCommerce Multivendor Marketplace Solution <= 4.2.19 - Missing Authorization to Unauthenticated Table Rates DeletionEPSS 0.4%CVE-2024-34389MEDIUMWordPress WP Post Author plugin <= 3.6.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-27330HIGHWordPress Mobile App for WooCommerce plugin <= 0.4.62 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-34387MEDIUMWordPress WP Post Author plugin <= 3.6.4 - Rating Value Manipulation vulnerabilityEPSS 0.4%CVE-2025-47628MEDIUMWordPress QS Dark Mode plugin <= 3.0 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-0509CRITICALMissing Authorization check in SAP NetWeaver Application Server ABAP and ABAP PlatformEPSS 0.4%CVE-2025-10299HIGHWPBifröst – Instant Passwordless Temporary Login Links <= 1.0.7 - Missing Authorization to Authenticated (Subscriber+) Privilege EscalationEPSS 0.4%CVE-2026-12500HIGHWP Travel Engine < 6.8.2 - Unauthenticated Trip Difficulty Level Option UpdateEPSS 0.4%CVE-2025-47463HIGHWordPress Stock Locations for WooCommerce plugin <= 2.8.6 - Broken Access Control VulnerabilityEPSS 0.4%