Weaknesses of type CWE-862

8,720 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2023-4627MEDIUMLadiApp <= 4.4 - Missing Authorization via save_config()EPSS 0.3%CVE-2026-57418MEDIUMWordPress Client Invoicing by Sprout Invoices plugin <= 20.8.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-14864MEDIUMVirusdie <= 1.1.7 - Missing Authorization to Authenticated (Subscriber+) API Key DisclosureEPSS 0.3%CVE-2026-28181MEDIUMWordPress AcyMailing SMTP Newsletter plugin <= 10.11.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-14373HIGHNomad Docker driver Linux host namespace bypassEPSS 0.3%CVE-2026-57395MEDIUMWordPress Tourfic plugin <= 2.22.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-1653MEDIUMCategorify <= 1.0.7.4 - Missing Authorization in categorifyAjaxUpdateFolderPositionEPSS 0.3%CVE-2026-39584MEDIUMWordPress RepairBuddy plugin <= 4.1132 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-2559MEDIUMPost SMTP <= 3.8.0 - Missing Authorization to Authenticated (Subscriber+) Office 365 OAuth Configuration OverwriteEPSS 0.3%CVE-2025-49241MEDIUMWordPress oik plugin <= 4.15.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-30945MEDIUMWordPress Taskbuilder plugin <= 4.0.7 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-27999MEDIUMWordPress Tourfic plugin <= 2.23.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-4430HIGHUnauthorized file manipulation in EZD RPEPSS 0.3%CVE-2024-47268MEDIUMMissing authorization vulnerability in AddOns functionality in Synology Surveillance Station before 9.2.2-11575 and 9.2.2-9575 allows remoteEPSS 0.3%CVE-2026-34256HIGHMissing Authorization check in SAP ERP and SAP S/4 HANA (Private Cloud and On-Premise)EPSS 0.3%CVE-2025-49268MEDIUMWordPress Verge3D plugin <= 4.9.4 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-76257MEDIUMMissing Authorization through REST API Endpoints in Splunk Secure GatewayEPSS 0.3%CVE-2024-32798HIGHWordPress WP Travel Engine plugin <= 5.8.0 - Price Manipulation vulnerabilityEPSS 0.3%CVE-2024-1649MEDIUMCategorify <= 1.0.7.4 - Missing Authorization in categorifyAjaxDeleteCategoryEPSS 0.3%CVE-2025-32308HIGHWordPress Team Builder plugin <= 1.5.7 - Broken Access Control VulnerabilityEPSS 0.3%