Weaknesses of type CWE-862

9,000 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2025-69184HIGHWordPress Institutions Directory plugin <= 1.3.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-64632MEDIUMWordPress Google XML Sitemaps plugin <= 4.1.22 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-74003MEDIUMWordPress RomethemeForm For Elementor plugin <= 1.2.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-66083MEDIUMWordPress WpEvently plugin <= 5.0.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-69185HIGHWordPress Hotel Listing plugin <= 1.4.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-62738MEDIUMWordPress Formstack Online Forms plugin <= 2.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39653MEDIUMWordPress Video Conferencing with Zoom plugin <= 4.6.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-48811MEDIUMFreeScout: Thread Deletion Bypasses Mailbox Access RevocationEPSS 0.3%CVE-2025-69190HIGHWordPress Listihub theme <= 1.0.6 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32451MEDIUMWordPress Fusion Builder plugin < 3.15.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-23729MEDIUMWordPress Spectra – WordPress Gutenberg Blocks plugin <= 2.3.0 - Contributor+ reCAPTCHA Settings Change VulnerabilityEPSS 0.3%CVE-2026-39798MEDIUMWordPress TrueBooker plugin <= 1.2.9 - Settings Change vulnerabilityEPSS 0.3%CVE-2025-69297HIGHWordPress Aardvark Plugin plugin <= 2.19 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39651MEDIUMWordPress Total Poll Lite plugin <= 4.12.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-84657MEDIUMIn Jenkins 2.579 and earlier, LTS 2.568.2 and earlier, the build CLI command does not check the Item/Cancel permission when using the -s flaEPSS 0.3%CVE-2026-67407MEDIUMRabbitMQ: Incomplete fix for CVE-2026-44838: `escape_regex_char/1` does not escape `-`, leaving room for an MQTT topic permission bypassEPSS 0.3%CVE-2025-32279MEDIUMWordPress Live Forms plugin <= 4.8.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-13309MEDIUMAccessiy By CodeConfig Accessibility – Easy One-Click Accessibility Toolbar That Truly Matters <= 1.0.2 - Authenticated (Subscriber+) Missing Authorization to Modify Accessibility SettingsEPSS 0.3%CVE-2026-39488MEDIUMWordPress SureCart plugin <= 4.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-2042MEDIUMhuang-yk student-manage cross-site request forgeryEPSS 0.3%