Weaknesses of type CWE-862

8,720 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2023-7067MEDIUMShopLentor <= 2.8.1 - Improper Authorization via woolentor_template_storeEPSS 0.3%CVE-2025-49241MEDIUMWordPress oik plugin <= 4.15.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-39584MEDIUMWordPress RepairBuddy plugin <= 4.1132 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-5163MEDIUMMissing authorization check in AI message rewrite endpoint allows access to private thread contentEPSS 0.3%CVE-2026-42763MEDIUMWordPress SePay Gateway plugin <= 1.1.20 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2024-1388MEDIUMYuki <= 1.3.13 - Missing Authorization to Authenticated (Subscriber+) Theme Setting ResetEPSS 0.3%CVE-2024-1653MEDIUMCategorify <= 1.0.7.4 - Missing Authorization in categorifyAjaxUpdateFolderPositionEPSS 0.3%CVE-2025-13440MEDIUMPremmerce Wishlist for WooCommerce <= 1.1.10 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Wishlist DeletionEPSS 0.3%CVE-2024-11743MEDIUMSourceCodester Best House Rental Management System POST Request ajax.php cross-site request forgeryEPSS 0.3%CVE-2025-12924MEDIUMrymcu forest BankController.java GlobalResult authorizationEPSS 0.3%CVE-2026-6706MEDIUMImproper access control in the vault documentation feature in Devolutions Server allows an authenticated attacker to read documentation coEPSS 0.3%CVE-2024-55991MEDIUMWordPress CRM Plugin – WP-CRM System plugin <= 3.2.9.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-58165HIGHOpenZiti - Privilege Escalation to Admin via Unauthorized Enrollment CreationEPSS 0.3%CVE-2026-57429MEDIUMWordPress Slim SEO plugin <= 4.6.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24763MEDIUMWordPress bbPress API plugin <= 1.0.14 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-6792MEDIUMImproper Authorization in Universal Sotware's FlexCityEPSS 0.3%CVE-2026-59522MEDIUMWordPress WP ERP plugin <= 1.17.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-75049MEDIUMIn JetBrains YouTrack before 2026.1.13903, 2026.2.17950 an authenticated user could read restricted articles from other projects via the drEPSS 0.3%CVE-2024-45760MEDIUMDell OpenManage Server Administrator, versions 11.0.1.0 and prior, contains an improper access control vulnerability. A remote low privilegeEPSS 0.3%CVE-2026-34256HIGHMissing Authorization check in SAP ERP and SAP S/4 HANA (Private Cloud and On-Premise)EPSS 0.3%