Weaknesses of type CWE-862

8,848 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2026-32383MEDIUMWordPress Ridhi theme <= 1.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32377MEDIUMWordPress Pranayama Yoga theme <= 1.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39622MEDIUMWordPress Education Base theme <= 3.0.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65472MEDIUMWordPress Kit (formerly ConvertKit) plugin <= 3.3.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-4683MEDIUMMStore API – Create Native Android & iOS Apps On The Cloud <= 4.17.5 - Missing Authorization to Authenticated (Subscriber+) Posts CreationEPSS 0.3%CVE-2026-57750MEDIUMWordPress ez Form Calculator Premium plugin <= 2.14.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32452MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-51670MEDIUMWordPress FunnelKit Checkout plugin <= 3.10.3 - Authenticated Arbitrary Plugin Activation vulnerabilityEPSS 0.3%CVE-2026-81274MEDIUMWordPress Ditty plugin <= 3.1.67 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65567MEDIUMWordPress Event Tickets plugin <= 5.29.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39649MEDIUMWordPress Royale News theme <= 2.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32375MEDIUMWordPress Travel Diaries theme <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-12202MEDIUMajayrandhawa User-Management-PHP-MYSQL web cross-site request forgeryEPSS 0.3%CVE-2026-39606MEDIUMWordPress BizReview plugin <= 1.5.13 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32480MEDIUMWordPress WCFM Membership plugin <= 2.11.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-65487MEDIUMWordPress Photography theme <= 7.7.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62922MEDIUMWordPress Export Categories plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27422MEDIUMWordPress YT Player plugin <= 2.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32487MEDIUMWordPress Lawyer Landing Page theme <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39658MEDIUMWordPress Panda Pods Repeater Field plugin <= 1.5.12 - Broken Access Control vulnerabilityEPSS 0.3%