Weaknesses of type CWE-862

8,497 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2022-0755HIGHMissing Authorization in salesagility/suitecrmEPSS 0.7%CVE-2023-24436MEDIUMA missing permission check in Jenkins GitHub Pull Request Builder Plugin 1.42.2 and earlier allows attackers with Overall/Read permission toEPSS 0.7%CVE-2026-15291HIGHChat Help – Click to Chat Button & Form <= 3.1.3 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.7%CVE-2026-44914HIGHApache NiFi: Missing Authorization of Restricted Permissions when Replacing Flow ContentsEPSS 0.7%CVE-2025-23512HIGHWordPress Team 118GROUP Agent plugin <= 1.6.0 - Arbitrary Content Deletion vulnerabilityEPSS 0.7%CVE-2022-4555MEDIUMWP Shamsi <= 4.1.0 - Missing Authorization to Arbitrary Plugin DeactivationEPSS 0.7%CVE-2023-38508MEDIUMTuleap allows preview of a linked artifact with a type does not respect permissionsEPSS 0.7%CVE-2021-4371MEDIUMWP Quick FrontEnd Editor <= 5.5 - Authenticated Settings ChangeEPSS 0.7%CVE-2023-35149MEDIUMA missing permission check in Jenkins Digital.ai App Management Publisher Plugin 2.6 and earlier allows attackers with Overall/Read permissiEPSS 0.7%CVE-2021-3656A flaw was found in the KVM's AMD code for supporting SVM nested virtualization. The flaw occurs when processing the VMCB (virtual machine cEPSS 0.7%CVE-2023-23975MEDIUMWordPress Quick Event Manager plugin <= 9.7.4 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2025-70150CRITICALCodeAstro Membership Management System 1.0 contains a missing authentication vulnerability in delete_members.php that allows unauthenticatedEPSS 0.7%CVE-2022-41250MEDIUMA missing permission check in Jenkins SCM HttpClient Plugin 1.5 and earlier allows attackers with Overall/Read permission to connect to an aEPSS 0.7%CVE-2023-25454MEDIUMWordPress Protected Posts Logout Button plugin <= 1.4.5 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2022-39233MEDIUMTuleap subject to Missing Authorization allowing for branch prefix modificationEPSS 0.7%CVE-2022-36418MEDIUMWordPress HREFLANG Tags Lite Plugin <= 2.0.0 is vulnerable to Broken AuthenticationEPSS 0.7%CVE-2025-3960MEDIUMwithstars Books-Management-System Background Interface allreaders.html authorizationEPSS 0.7%CVE-2025-3963MEDIUMwithstars Books-Management-System Background Interface list authorizationEPSS 0.7%CVE-2024-2882CRITICALMissing Authorization in SDG Technologies PnPSCADAEPSS 0.7%CVE-2021-4348HIGHUltimate GDPR & CCPA <= 2.4 - Unauthenticated Settings Import & ExportEPSS 0.7%