Weaknesses of type CWE-862

8,919 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2025-68981MEDIUMWordPress HomeFix Elementor Portfolio plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69191HIGHWordPress ListingHub plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-6689MEDIUM*Missing* {{invite_user}} *permission check on team creation allows unprivileged users to set open-invite and allowed-domains team settings*EPSS 0.3%CVE-2025-66077MEDIUMWordPress Legal Pages plugin <= 1.4.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69187HIGHWordPress Final User plugin <= 1.2.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-8488MEDIUMUltimate Addons for Elementor (Formerly Elementor Header & Footer Builder) <= 2.4.6 - Missing Authorization to Authenticated (Subscriber+) Limited Settings UpdateEPSS 0.3%CVE-2026-9246MEDIUMImproper access control in the entry documentation and attachment features in Devolutions Server allows an authenticated user with vault reaEPSS 0.3%CVE-2026-85226MEDIUMMISP OnDemand Correlation Engine Missing Access Control Allows Disclosure of Restricted CorrelationsEPSS 0.3%CVE-2025-66128MEDIUMWordPress Sendinblue for WooCommerce plugin <= 4.0.49 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-58210MEDIUMWordPress Makeaholic Theme <= 1.8.5 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-39653MEDIUMWordPress Video Conferencing with Zoom plugin <= 4.6.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-67572MEDIUMWordPress PenNews theme < 6.7.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62740MEDIUMWordPress WP-CRM System plugin <= 3.4.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-48973MEDIUMWordPress SVG Support plugin <= 2.5.14 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-25424MEDIUMWordPress Mediavine Control Panel plugin <= 2.10.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57294MEDIUMA missing permission check in Jenkins EC2 Fleet Plugin 4.2.3.539.v8fedff2a_81c3 and earlier allows attackers with Overall/Read permission toEPSS 0.3%CVE-2026-65537MEDIUMWordPress Cyr to Lat reloaded – transliteration of links and file names plugin <= 1.3.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57640MEDIUMWordPress MasterStudy LMS plugin <= 3.7.30 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-74006MEDIUMWordPress WP Table Builder plugin <= 2.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69010MEDIUMWordPress Themebeez Toolkit plugin <= 1.3.5 - Broken Access Control vulnerabilityEPSS 0.3%