Weaknesses of type CWE-862

8,495 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2026-5464HIGHExactMetrics <= 9.1.2 - Authenticated (Editor+) Arbitrary Plugin Installation/Activation via exactmetrics_connect_processEPSS 0.7%CVE-2026-41870HIGHApache Nutch: Unauthenticated remote code execution (RCE) via JEXL injection in Nutch Server (Nutch REST API)EPSS 0.7%CVE-2024-21234HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.7%CVE-2024-45168CRITICALAn issue was discovered in UCI IDOL 2 (aka uciIDOL or IDOL2) through 2.12. Data is transferred over a raw socket without any authentication EPSS 0.7%CVE-2025-31377HIGHWordPress Woo Product Feed For Marketing Channels plugin <= 1.9.0 - Broken Access Control VulnerabilityEPSS 0.7%CVE-2023-0958MEDIUMInisev Plugins (Various Versions) - Missing Authorization on handle_installation functionEPSS 0.7%CVE-2023-1114CRITICALImproper Input Validation on e-BelediyeEPSS 0.7%CVE-2024-3585MEDIUMSend PDF for Contact Form 7 <= 1.0.2.3 - Missing AuthorizationEPSS 0.7%CVE-2026-84869CRITICALScreenConnect Client: Guest-to-Host File Execution via File-Transfer ActionsEPSS 0.7%KEVCVE-2026-48582CRITICALMicrosoft Exchange Online Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2022-4169MEDIUMTheme and plugin translation for Polylang <= 3.2.16 - Missing AuthorizationEPSS 0.7%CVE-2025-70141CRITICALSourceCodester Customer Support System 1.0 contains an incorrect access control vulnerability in ajax.php. The AJAX dispatcher does not enfoEPSS 0.7%CVE-2022-45636HIGHAn issue discovered in MEGAFEIS, BOFEI DBD+ Application for IOS & Android v1.4.4 allows attacker to unlock model(s) without authorization viEPSS 0.7%CVE-2024-3235MEDIUMEssential Grid <= 3.1.1 - Unauthenticated Private Post DisclosureEPSS 0.7%CVE-2022-4501HIGHMega Addons For WPBakery Page Builder <= 4.3.0 - Authenticated (Subscriber+) Settings UpdateEPSS 0.7%CVE-2024-54359HIGHWordPress Banner System plugin <= 1.0.0 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-50904MEDIUMWordPress Poll Maker plugin <= 4.8.0 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-48375HIGHSmartStar Software CWS Web-Base - Broken Access ControlEPSS 0.7%CVE-2026-71962HIGHFlowise 2.2.4 - 3.1.4 Missing Authorization via openai-assistants-file/downloadEPSS 0.7%CVE-2023-3126MEDIUMB2BKing <= 4.6.00 - Missing Authorization to Authenticated(Subscriber+) Information DisclosureEPSS 0.7%