Weaknesses of type CWE-862

8,495 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2022-4366MEDIUMMissing Authorization in lirantal/daloradiusEPSS 0.7%CVE-2025-6187CRITICALbSecure 1.3.7 - 1.7.9 - Missing Authorization to Unauthenticated Privilege Escalation via order_info REST EndpointEPSS 0.7%CVE-2021-24355Simple 301 Redirects by BetterLinks - 2.0.0 – 2.0.3 - Update and Retrieve Wildcard ValueEPSS 0.7%CVE-2024-9095CRITICALImproper Authorization in lunary-ai/lunaryEPSS 0.7%CVE-2024-12594HIGHALL In One Custom Login Page <= 7.1.1 - Missing Authorization to Authenticated (Subscriber+)Privilege EscalationEPSS 0.7%CVE-2024-1934HIGHWP Compress – Image Optimizer <= 6.11.08 - Missing Authorization to Unauthenticated CDN ModificationEPSS 0.7%CVE-2023-24459MEDIUMA missing permission check in Jenkins BearyChat Plugin 3.0.2 and earlier allows attackers with Overall/Read permission to connect to an attaEPSS 0.7%CVE-2024-11643HIGHAccessibility by AllAccessible <= 1.3.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Option UpdateEPSS 0.7%CVE-2023-25035MEDIUMWordPress Quick Contact Form plugin <= 8.0.3.1 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2024-54466MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.2, macOS Sonoma 14.7.2, macOS VEPSS 0.7%CVE-2026-15015CRITICALMountDev AI MCP Connector for WordPress <= 1.6.1 - Unauthenticated Privilege Escalation via OAuth Authorization EndpointEPSS 0.7%CVE-2023-40203MEDIUMWordPress MailChimp Forms by MailMunch plugin <= 3.1.4 - Broken Access ControlEPSS 0.7%CVE-2026-56768HIGHSeahub < 13.0.23 - Authentication Bypass in ShareLinkZipTaskView GET MethodEPSS 0.7%CVE-2023-23895MEDIUMWordPress WP Time Slots Booking Form plugin <= 1.1.82 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-3442HIGHMissing Authorization in Jenkins plug-in for ServiceNow DevOpsEPSS 0.7%CVE-2023-35937MEDIUMMetersphere missing permission checkEPSS 0.7%CVE-2024-21216CRITICALVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.7%CVE-2022-43421MEDIUMA missing permission check in Jenkins Tuleap Git Branch Source Plugin 3.2.4 and earlier allows unauthenticated attackers to trigger Tuleap pEPSS 0.7%CVE-2022-2369YaySMTP < 2.2.1 - Subscriber+ Logs DisclosureEPSS 0.7%CVE-2023-28657HIGHImproper access control vulnerability exists in CONPROSYS HMI System (CHS) versions prior to 3.5.3. A user of the PC where the affected prodEPSS 0.7%