Weaknesses of type CWE-862

9,000 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2025-69191HIGHWordPress ListingHub plugin <= 1.2.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62081MEDIUMWordPress Live Shopping & Shoppable Videos For WooCommerce plugin <= 2.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-36002MEDIUMITM Server Missing Authorization for URL validationEPSS 0.3%CVE-2025-49349MEDIUMWordPress Reuters Direct plugin <= 3.0.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-19052MEDIUMProSolution WP Client < 2.0.9 - Subscriber+ proSol_ajaxTablesync and proSol_ajaxClearlog CallsEPSS 0.3%CVE-2025-68571MEDIUMWordPress SALESmanago plugin <= 3.9.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69192HIGHWordPress Real Estate Pro plugin <= 2.1.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68589MEDIUMWordPress WP Telegram Widget and Join Link plugin <= 2.2.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-85226MEDIUMMISP OnDemand Correlation Engine Missing Access Control Allows Disclosure of Restricted CorrelationsEPSS 0.3%CVE-2026-74006MEDIUMWordPress WP Table Builder plugin <= 2.2.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-66124MEDIUMWordPress Leaky Paywall plugin <= 4.22.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62152MEDIUMWordPress ConveyThis plugin <= 269.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27423MEDIUMWordPress Participants Database plugin <= 2.7.8.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-48973MEDIUMWordPress SVG Support plugin <= 2.5.14 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-74003MEDIUMWordPress RomethemeForm For Elementor plugin <= 1.2.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-81427MEDIUMWC Vendors < 2.7.2.1 - Vendor+ Cross-Vendor Order Shipment Status ChangeEPSS 0.3%CVE-2026-14185MEDIUMWPBot AI ChatBot < 8.2.0 - Subscriber+ RAG Settings UpdateEPSS 0.3%CVE-2025-62153MEDIUMWordPress Quick Interest Slider plugin <= 3.1.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68586MEDIUMWordPress Cooked plugin <= 1.11.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-57685MEDIUMWordPress Martfury - WooCommerce Marketplace WordPress theme theme <= 3.2.8 - Broken Access Control vulnerabilityEPSS 0.3%