Weaknesses of type CWE-862

9,062 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2025-58594MEDIUMWordPress Brizy Plugin <= 2.7.12 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-58606MEDIUMWordPress SaasLauncher Theme <= 1.3.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-53236MEDIUMWordPress UDesign Core plugin <= 4.14.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2024-55408MEDIUMAn improper access control vulnerability in the AsusSAIO.sys driver may lead to the misuse of software functionality utilizing the driver whEPSS 0.2%CVE-2025-58824MEDIUMWordPress Shk Corporate Theme <= 2.4.1.1 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-8739MEDIUMzhenfeng13 My-Blog save cross-site request forgeryEPSS 0.2%CVE-2025-48350MEDIUMWordPress AutoWP plugin <= 2.2.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-67344HIGHArcadeDB before 26.7.2 Authentication Bypass via ALTER TYPEEPSS 0.2%CVE-2026-82544MEDIUMwger-project wger Password Reset gym.py reset_user_password cross-site request forgeryEPSS 0.2%CVE-2025-53343MEDIUMWordPress Modernize Theme <= 3.4.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-1148MEDIUMSourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System cross-site request forgeryEPSS 0.2%CVE-2025-13679MEDIUMTutor LMS <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via tutor_order_detailsEPSS 0.2%CVE-2026-16081MEDIUMSipeed PicoClaw auth.go cross-site request forgeryEPSS 0.2%CVE-2025-58622MEDIUMWordPress Mobile Contact Line Plugin <= 2.4.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-58783MEDIUMWordPress Gutentor plugin <= 3.5.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-8996MEDIUMLayout Builder Advanced Permissions - Moderately critical - Access bypass - SA-CONTRIB-2025-097EPSS 0.2%CVE-2026-19786MEDIUMfrancoisjacquet RosarioSIS Modules.php cross-site request forgeryEPSS 0.2%CVE-2025-49377MEDIUMWordPress Hydra Booking plugin <= 1.1.9 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-58813MEDIUMWordPress Consultstreet Theme <= 3.0.0 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-66063MEDIUMWordPress WP Google Review Slider plugin <= 17.4 - Broken Access Control vulnerabilityEPSS 0.2%