Weaknesses of type CWE-862

8,495 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2022-32769MEDIUMMultiple authentication bypass vulnerabilities exist in the objects id handling functionality of WWBN AVideo 11.6 and dev master commit 3f7cEPSS 0.8%CVE-2021-4379MEDIUMWooCommerce Multi Currency <= 2.1.17 - Missing AuthorizationEPSS 0.8%CVE-2022-41937CRITICALMissing Authorization in XWiki PlatformEPSS 0.8%CVE-2024-8999CRITICALImproper Access Control in lunary-ai/lunaryEPSS 0.8%CVE-2020-36720HIGHKali Forms <= 2.1.1 - Missing Authorization to Settings UpdateEPSS 0.8%CVE-2024-12955MEDIUMPHPGurukul Blood Bank & Donor Management System logout.php cross-site request forgeryEPSS 0.8%CVE-2024-27939CRITICALA vulnerability has been identified in RUGGEDCOM CROSSBOW (All versions < V5.5). The affected systems allow the upload of arbitrary files ofEPSS 0.8%CVE-2026-49819CRITICALUpSnap - Unauthenticated Initial-Superuser Takeover Chains to Root RCE via wake_cmdEPSS 0.8%CVE-2024-0869HIGHInstant Images <= 6.1.0 - Authenticated (Author+) Arbitrary Options UpdateEPSS 0.8%CVE-2021-4383HIGHWP Quick FrontEnd Editor <= 5.5 - Authenticated (Subscriber+) Content InjectionEPSS 0.8%CVE-2023-32520HIGHWordPress WCP Contact Form plugin <= 3.1.0 - Broken Access Control vulnerabilityEPSS 0.8%CVE-2024-12172HIGHWP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses <= 3.2.21 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Meta UpdateEPSS 0.8%CVE-2026-3596CRITICALRiaxe Product Customizer <= 2.1.2 - Missing Authorization to Unauthenticated Arbitrary Options Update to Privilege Escalation via 'install-imprint' AJAX ActionEPSS 0.8%CVE-2022-29611SAP NetWeaver Application Server for ABAP and ABAP Platform do not perform necessary authorization checks for an authenticated user, resultiEPSS 0.8%CVE-2021-41233MEDIUMMissing authorization in Nextcloud textEPSS 0.8%CVE-2024-5820HIGHUnprotected WebSocket in stitionai/devikaEPSS 0.8%CVE-2024-54379HIGHWordPress Minterpress plugin <= 1.0.5 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.8%CVE-2025-30398HIGHNuance PowerScribe 360 Information Disclosure VulnerabilityEPSS 0.8%CVE-2024-54378HIGHWordPress Quietly Insights plugin <= 1.2.2 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.8%CVE-2024-11423HIGHUltimate Gift Cards for WooCommerce <= 3.0.6 - Missing Authorization to Infinite Money GlitchEPSS 0.8%