Weaknesses of type CWE-862

8,845 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2026-32370MEDIUMWordPress Influencer theme <= 1.1.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-66699MEDIUMWordPress Dokan plugin <= 5.0.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39606MEDIUMWordPress BizReview plugin <= 1.5.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57779MEDIUMWordPress Fascinate theme <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32339MEDIUMWordPress Bakes And Cakes theme <= 1.2.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39699MEDIUMWordPress AI Workflow Automation plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32375MEDIUMWordPress Travel Diaries theme <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-28163MEDIUMWordPress New User Approve plugin <= 3.2.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57781MEDIUMWordPress MeetingHub plugin <= 1.25.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32378MEDIUMWordPress Book Landing Page theme <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39656MEDIUMWordPress Razorpay for WooCommerce plugin <= 4.8.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39705MEDIUMWordPress MIPL WC Multisite Sync plugin <= 1.4.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24654HIGHWordPress Squirrly SEO plugin <= 12.4.07 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67926MEDIUMWordPress Fluent Support plugin <= 1.10.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-40763MEDIUMWordPress Royal Elementor Addons plugin <= 1.7.1056 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67969MEDIUMWordPress UPI QR Code Payment Gateway for WooCommerce plugin <= 1.5.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39687MEDIUMWordPress Rapid Car Check Vehicle Data plugin <= 2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65468MEDIUMWordPress JetBooking plugin <= 4.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39697MEDIUMWordPress MAIO – The new AI GEO / SEO tool plugin <= 6.2.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-51670MEDIUMWordPress FunnelKit Checkout plugin <= 3.10.3 - Authenticated Arbitrary Plugin Activation vulnerabilityEPSS 0.3%