Weaknesses of type CWE-862

8,734 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2024-23504MEDIUMWordPress Ninja Tables plugin <= 5.0.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-72791MEDIUMSiYuan before v3.7.4 Information Disclosure via getAttributeViewFieldViewsEPSS 0.3%CVE-2026-73605MEDIUMSiYuan before v3.7.4 Path Traversal via getUniqueFilenameEPSS 0.3%CVE-2026-73609MEDIUMSiYuan before v3.7.4 Information Disclosure via getBookmarkLabelsEPSS 0.3%CVE-2026-25317HIGHWordPress Print Invoice & Delivery Notes for WooCommerce plugin <= 5.9.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-37415MEDIUMWordPress E2Pdf plugin <= 1.20.27 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-23503MEDIUMWordPress Ninja Tables plugin <= 5.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-72790MEDIUMSiYuan before v3.7.4 Information Disclosure via getNotebookInfoEPSS 0.3%CVE-2026-81269MEDIUMData field - Moderately critical - Information disclosure - SA-CONTRIB-2026-108EPSS 0.3%CVE-2026-68585MEDIUMSiYuan before v3.7.3 Metadata Disclosure via getBlockInfoEPSS 0.3%CVE-2024-13698MEDIUMJobify - Job Board WordPress Theme <= 4.2.7 - Missing Authorization to Unauthenticated Server-Side Request Forgery, Arbitrary Image Upload, and Image GenerationEPSS 0.3%CVE-2026-43638MEDIUMBitwarden Server < 2026.4.1 Missing Authorization via Organization Cipher ImportEPSS 0.3%CVE-2026-50244MEDIUMNaxclow IoT Platform Missing AuthorizationEPSS 0.3%CVE-2024-3821HIGHwpDataTables - Tables & Table Charts (Premium) <= 6.3.2 - Missing Authorization to DataTable Access & ModificationEPSS 0.3%CVE-2026-72919MEDIUMRocket.Chat: Broken Access Control in channels.convertToTeam Allows Unauthorized Conversion of Public Channels into TeamsEPSS 0.3%CVE-2026-72803MEDIUMSiYuan before v3.7.4 Information Disclosure via getBlockAttrsEPSS 0.3%CVE-2025-52817HIGHWordPress Abandoned Contact Form 7 plugin <= 2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-47601HIGHWordPress MaxiBlocks plugin <= 2.1.0 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-13203MEDIUMkurniaramadhan E-Commerce-PHP cross-site request forgeryEPSS 0.3%CVE-2024-1125MEDIUMEventPrime – Events Calendar, Bookings and Tickets <= 3.4.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post DeletionEPSS 0.3%