Weaknesses of type CWE-862

9,062 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2026-9251MEDIUMMissing authorization in the entry status management feature in Devolutions Server allows a non-administrator authenticated user to bypass tEPSS 0.2%CVE-2025-24603MEDIUMWordPress Print Labels with Barcodes. Create price tags, product labels, order labels for WooCommerce plugin <= 3.4.10 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-14065MEDIUMSimple Bike Rental <= 1.0.6 - Missing Authorization to Authenticated (Subscriber+) Sensitive Booking Data ExposureEPSS 0.2%CVE-2025-59551MEDIUMWordPress Revive.so Plugin <= 2.0.6 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-60123MEDIUMWordPress HivePress Claim Listings plugin <= 1.1.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-60128MEDIUMWordPress Delisho Plugin <= 1.1.3 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-42912MEDIUMMissing Authorization check in SAP HCM (My Timesheet Fiori 2.0 application)EPSS 0.2%CVE-2025-62028MEDIUMWordPress Salient theme < 17.4.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-49922MEDIUMWordPress WPeMatico RSS Feed Fetcher plugin <= 2.8.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2020-10746—A flaw was found in Infinispan (org.infinispan:infinispan-server-runtime) version 10, where it permits local access to controls via both RESEPSS 0.2%CVE-2026-95300MEDIUMMissing authorization in DevTools in Google Chrome prior to 154.0.8037.57 allowed a remote attacker leveraging social engineering to bypass EPSS 0.2%CVE-2025-62882MEDIUMWordPress Seriously Simple Podcasting plugin <= 3.13.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62881MEDIUMWordPress WP-Lister Lite for eBay plugin <= 3.8.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-58664MEDIUMWordPress Text To Speech TTS Accessibility plugin <= 1.9.30 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62953MEDIUMWordPress Welcart e-Commerce plugin <= 2.11.24 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-58251MEDIUMWordPress Sticky Header Effects for Elementor Plugin <= 2.1.2 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-52812HIGHGogs: LFS dedupe path leaks private repo content across tenantsEPSS 0.2%CVE-2026-76648HIGHAutomation-controller: automation-controller-container: aap controller: copyapiview.post() missing read authorization check enables job template secret recoveryEPSS 0.2%CVE-2025-60152MEDIUMWordPress Subscribe To Unlock Plugin <= 1.1.5 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-58663MEDIUMWordPress Qubely Plugin <= 1.8.14 - Broken Access Control VulnerabilityEPSS 0.2%