Weaknesses of type CWE-862

8,904 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2025-22643MEDIUMWordPress OnePress theme <= 2.3.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58685MEDIUMWordPress Cecabank WooCommerce plugin plugin <= 0.3.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-34438MEDIUMWordPress Shared Files plugin <= 1.7.19 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-100378MEDIUMMissing permission check in the Translate sandbox doRemind actionEPSS 0.3%CVE-2025-49903MEDIUMWordPress ZoloBlocks plugin <= 2.3.11 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-24606MEDIUMWordPress Client Invoicing by Sprout Invoices – Easy Estimates and Invoices for WordPress plugin <=20.8.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58785MEDIUMWordPress Ray Enterprise Translation plugin <= 1.7.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58004MEDIUMWordPress DriCub Theme <= 2.9 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-58000MEDIUMWordPress Memberful plugin <= 1.75.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-54695MEDIUMWordPress HT Mega Plugin plugin <= 2.9.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2025-62018MEDIUMWordPress Kallyas theme <= 4.22.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-96348HIGHWordPress Bookly plugin <= 28.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58919MEDIUMWordPress Wide Banner plugin <= 1.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58243MEDIUMWordPress imEvent Theme <= 3.4.0 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2022-3322MEDIUMLock WARP switch bypass on WARP mobile client using iOS quick actionEPSS 0.3%CVE-2025-26765MEDIUMWordPress Distance Based Shipping Calculator plugin <= 2.0.22 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58029MEDIUMWordPress Classic Widgets with Block-based Widgets Plugin <= 1.0.1 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-66076LOWRabbitMQ: Cross-vhost quorum-queue status and stream tracking disclosureEPSS 0.3%CVE-2026-24967MEDIUMWordPress Amelia plugin <= 1.2.38 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24588MEDIUMWordPress Smart Product Viewer plugin <= 1.5.4 - Broken Access Control vulnerabilityEPSS 0.3%