Weaknesses of type CWE-862

8,723 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2026-4986MEDIUMWPForms Lite < 1.10.0.5 – Unauthenticated PayPal Webhook ForgeryEPSS 0.3%CVE-2025-62924MEDIUMWordPress Post Grid and Gutenberg Blocks plugin <= 2.3.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68594MEDIUMWordPress Poll, Survey & Quiz Maker Plugin by Opinion Stage plugin <= 19.12.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-44234MEDIUMWordPress WP GPX Maps plugin <= 1.7.08 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67575MEDIUMWordPress Sitewide Notice WP plugin <= 2.4.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67965MEDIUMWordPress Homey Core plugin <= 2.4.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-26939MEDIUMMissing Authorization in Kibana Leading to Unauthorized Endpoint Response Action ConfigurationEPSS 0.3%CVE-2025-26961HIGHWordPress Fresh Framework plugin <= 1.70.0 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68565MEDIUMWordPress Twitch Player plugin <= 2.1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-9824MEDIUMImagePress - Image Gallery <= 1.2.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion and Post Title UpdateEPSS 0.3%CVE-2025-58207HIGHWordPress Ai Image Alt Text Generator for WP Plugin <= 1.1.5 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-6667MEDIUMPgBouncer missing authorization check in KILL_CLIENT admin commandEPSS 0.3%CVE-2024-34444HIGHWordPress Slider Revolution plugin < 6.7.0 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-14886HIGHVault Enterprise vulnerable to cross-namespace entity deletionEPSS 0.3%CVE-2026-32514MEDIUMWordPress Petitioner plugin <= 0.7.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-45243MEDIUMSummarize < 0.15.1 Browser Extension Missing Authorization via Content ScriptEPSS 0.3%CVE-2026-65895HIGHGrav API Plugin before 1.0.10 Broken Access ControlEPSS 0.3%CVE-2025-1481MEDIUMShortcode Cleaner Lite <= 1.0.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options ExportEPSS 0.3%CVE-2026-73603MEDIUMFlowise before 3.1.4 Credential Abuse via Text-to-SpeechEPSS 0.3%CVE-2026-16042MEDIUMLWS Optimize < 3.4 - Subscriber+ Cache DeletionEPSS 0.3%