Weaknesses of type CWE-862

8,691 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2020-36834MEDIUMDiscount Rules for WooCommerce <= 2.0.2 - Missing AuthorizationEPSS 0.4%CVE-2026-34261MEDIUMMissing Authorization check in SAP Business Analytics and SAP Content ManagementEPSS 0.4%CVE-2025-13717MEDIUMContact Form vCard Generator <= 2.4 - Missing Authorization to Unauthenticated Sensitive Information Exposure via 'wp-gvc-cf-download-id' ParameterEPSS 0.4%CVE-2026-72906MEDIUMERPNext: Unauthorised triggering of automated emails due to missing validationEPSS 0.4%CVE-2026-12729MEDIUMweDocs: AI Powered Knowledge Base, Docs, Documentation, Wiki & AI Chatbot <= 2.3.0 - Missing Authorization to Authenticated (Subscriber+) Data Migration via wedocs_migrate_betterdocs_to_wedocs AJAX ActionEPSS 0.4%CVE-2025-10753MEDIUMOAuth Single Sign On – SSO (OAuth Client) <= 6.26.14 - Missing AuthorizationEPSS 0.4%CVE-2026-30959MEDIUMOneUptime has WhatsApp Resend Verification Authorization BypassEPSS 0.4%CVE-2026-68758MEDIUMAuthenticated users may access restricted Artifactory support informationEPSS 0.4%CVE-2023-46309MEDIUMWordPress wpDiscuz plugin <= 7.6.10 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-63100HIGHMaybe 0.6.0 Missing Authorization via HostingsController show/updateEPSS 0.4%CVE-2026-22461MEDIUMWordPress CTX Feed plugin <= 6.6.18 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-1372MEDIUMTutor LMS Elementor Addons <= 4.0.0 - Missing Authorization to Authenticated (Subscriber+) Tutor LMS and Elementor Plugin ActivationEPSS 0.4%CVE-2024-10363MEDIUMImproper Access Control in danny-avila/LibreChatEPSS 0.4%CVE-2024-33563HIGHWordPress XStore theme <= 9.3.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-12266MEDIUMELEX WooCommerce Dynamic Pricing and Discounts <= 2.1.7 - Missing AuthorizationEPSS 0.4%CVE-2023-38514MEDIUMWordPress Social Share Icons & Social Share Buttons plugin <= 3.5.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-52230MEDIUMWordPress Booster Plus for WooCommerce plugin < 7.1.3 - Authenticated Arbitrary WordPress Option Disclosure VulnerabilityEPSS 0.4%CVE-2025-22560MEDIUMWordPress Saoshyant Page Builder plugin <= 3.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-44562MEDIUMOpen WebUI: Model Import Overwrites Any Model Without Ownership CheckEPSS 0.4%CVE-2026-3581MEDIUMBasic Google Maps Placemarks <= 1.10.7 - Missing Authorization to Unauthenticated Default Map Coordinate UpdateEPSS 0.4%