Weaknesses of type CWE-862

8,848 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2023-51670MEDIUMWordPress FunnelKit Checkout plugin <= 3.10.3 - Authenticated Arbitrary Plugin Activation vulnerabilityEPSS 0.3%CVE-2026-65469MEDIUMWordPress AWP Classifieds plugin <= 4.4.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39715MEDIUMWordPress AnyTrack Affiliate Link Manager plugin <= 1.5.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32382MEDIUMWordPress Digital Download theme <= 1.1.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78528MEDIUMWordPress BerqWP plugin <= 4.1.15 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32374MEDIUMWordPress The Minimal theme <= 1.2.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57778MEDIUMWordPress Booking calendar, Appointment Booking System plugin <= 3.2.36 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-78291MEDIUMWordPress RepairBuddy plugin <= 4.1223 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-64636MEDIUMWordPress Donation Thermometer plugin <= 2.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32387MEDIUMWordPress Checkout for PayPal plugin <= 1.0.46 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27435MEDIUMWordPress Woffice theme < 5.4.33 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57782MEDIUMWordPress Universal Clocks plugin <= 1.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39608MEDIUMWordPress iPOSpays Gateways WC plugin <= 1.3.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24654HIGHWordPress Squirrly SEO plugin <= 12.4.07 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-53784MEDIUMWordPress Smart Marketing SMS and Newsletters Forms plugin <= 5.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32334MEDIUMWordPress JobScout theme <= 1.1.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-7499MEDIUMBetterDocs <= 4.1.1 - Missing Authorization to Private And Password-Protected Posts Information DisclosureEPSS 0.3%CVE-2025-12202MEDIUMajayrandhawa User-Management-PHP-MYSQL web cross-site request forgeryEPSS 0.3%CVE-2026-57750MEDIUMWordPress ez Form Calculator Premium plugin <= 2.14.1.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32380MEDIUMWordPress Numinous theme <= 1.3.0 - Broken Access Control vulnerabilityEPSS 0.3%