Weaknesses of type CWE-862

8,784 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2026-65529MEDIUMWordPress Graphina plugin <= 3.1.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-40730MEDIUMWordPress ThemeGrill Demo Importer plugin <= 2.0.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65485MEDIUMWordPress Content Control plugin <= 2.6.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57323MEDIUMWordPress Flash & HTML5 Video plugin <= 2.11.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25436MEDIUMWordPress Royal Elementor Addons plugin < 1.7.1053 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-46607MEDIUMWordPress WP iCal Availability plugin <= 1.0.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24539MEDIUMWordPress Protección de datos – RGPD plugin <= 0.68 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-16794MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2024-3555HIGHSocial Link Pages: link-in-bio landing pages for your social media profiles <= 1.6.9 - Missing Authorization to Arbitrary Page Creation and Cross-Site ScriptingEPSS 0.3%CVE-2025-2506MEDIUMWhen pglogical attempts to replicate data, it does not verify it is using a replication connection, which means a user with CONNECT access tEPSS 0.3%CVE-2024-5126HIGHImproper Access Control in lunary-ai/lunaryEPSS 0.3%CVE-2025-22787MEDIUMWordPress Button Block plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-13554MEDIUMThe Ultimate WordPress Toolkit – WP Extended <= 3.0.13 - Missing Authorization to Unauthenticated Post Order ManipulationEPSS 0.3%CVE-2025-24662MEDIUMWordPress LearnDash LMS Plugin <= 4.20.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-11726MEDIUMBeaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Global Preset ModificationEPSS 0.3%CVE-2026-57886MEDIUMCross-repository issue/comment attachment re-linking can expose private attachment contentEPSS 0.3%CVE-2024-6869MEDIUMFalang multilanguage for WordPress <= 1.3.52 - Missing Authorization to Translation Update and Information ExposureEPSS 0.3%CVE-2026-1722MEDIUMWCFM Marketplace <= 3.7.0 - Insecure Direct Object Reference to Unauthenticated Arbitrary Refund Request CreationEPSS 0.3%CVE-2024-12617MEDIUMWC Price History for Omnibus <= 2.1.3 - Missing AuthorizationEPSS 0.3%CVE-2024-32824MEDIUMWordPress Evergreen Content Poster plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.3%