Weaknesses of type CWE-862

9,009 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2025-64139MEDIUMA missing permission check in Jenkins Start Windocks Containers Plugin 1.4 and earlier allows attackers with Overall/Read permission to connEPSS 0.2%CVE-2023-7293MEDIUMPaytium: Mollie payment forms & donations <= 4.3.7 - Missing Authorization in 'check_mollie_account_details'EPSS 0.2%CVE-2026-97281MEDIUMWordPress WP Project Manager plugin <= 4.0.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-68564MEDIUMWordPress Sendy plugin <= 3.4.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-67737LOWAzuraCast Vulnerable to Pre-Auth File Deletion & Admin RCEEPSS 0.2%CVE-2026-15054LOWBit Form < 3.1.2 - Unauthenticated Inactive Form SubmissionEPSS 0.2%CVE-2025-31841MEDIUMWordPress FPW Category Thumbnails Plugin <= 1.9.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-49221LOWUnauthenticated Access to Channel Subscription in Mattermost Confluence PluginEPSS 0.2%CVE-2026-25410MEDIUMWordPress WP-CORS plugin <= 0.2.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-86802LOWTo Do List Member 1.4 - 1.6 - Unauthenticated Content Injection via ImportEPSS 0.2%CVE-2025-8682MEDIUMNewsup <= 5.0.10 - Missing Authorization to Authenticated (Subscriber+) Plugin InstallationEPSS 0.2%CVE-2025-14450MEDIUMWallet System for WooCommerce <= 2.7.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Wallet Balance ManipulationEPSS 0.2%CVE-2025-41012HIGHUnauthorized access vulnerability in TCMAN GIMEPSS 0.2%CVE-2025-1233MEDIUMLafka Plugin <= 7.1.0 - Missing Authorization to Authenticated (Subscriber+) Theme Option UpdateEPSS 0.2%CVE-2026-24327MEDIUMMissing Authorization Check in SAP Strategic Enterprise Management (Balanced Scorecard in BSP Application)EPSS 0.2%CVE-2025-49375MEDIUMWordPress HomeLancer theme <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24556MEDIUMWordPress ElementCamp plugin <= 2.3.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25318MEDIUMWordPress WiserReview Product Reviews for WooCommerce plugin <= 2.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-13866MEDIUMFlow-Flow Social Feed Stream 3.0.0 - 4.7.5 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting via flow_flow_social_auth AJAX actionEPSS 0.2%CVE-2025-64142MEDIUMA missing permission check in Jenkins Nexus Task Runner Plugin 0.9.2 and earlier allows attackers with Overall/Read permission to connect toEPSS 0.2%