Weaknesses of type CWE-862

8,497 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2022-45389MEDIUMA missing permission check in Jenkins XP-Dev Plugin 1.0 and earlier allows unauthenticated attackers to trigger builds of jobs correspondingEPSS 0.7%CVE-2023-26269HIGHApache James server: Privilege escalation through unauthenticated JMXEPSS 0.7%CVE-2023-22708MEDIUMWordPress Kraken.io Image Optimizer plugin <= 2.6.7 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2021-4347CRITICALAdvanced Shipment Tracking for WooCommerce <= 3.2.6 - Authenticated WordPress Options ChangeEPSS 0.7%CVE-2024-2848HIGHResponsive <= 5.0.2 - Missing Authorization to HTML InjectionEPSS 0.7%CVE-2026-24042CRITICALAppsmith public apps can execute unpublished actions (viewMode confusion)EPSS 0.7%CVE-2025-30461CRITICALAn access issue was addressed with additional sandbox restrictions on the system pasteboards. This issue is fixed in macOS Sequoia 15.4. An EPSS 0.7%CVE-2024-53591CRITICALAn issue in the login page of Seclore v3.27.5.0 allows attackers to bypass authentication via a brute force attack.EPSS 0.7%CVE-2026-73807CRITICALmySCADA myPRO Manager Missing AuthorizationEPSS 0.7%CVE-2023-23834MEDIUMWordPress Spectra – WordPress Gutenberg Blocks plugin <= 2.3.0 - Broken Access Control + CSRF on Activate_Plugin vulnerabilityEPSS 0.7%CVE-2023-4124HIGHMissing Authorization in answerdev/answerEPSS 0.7%CVE-2026-28790HIGHOliveTin: Unauthenticated Action Termination via KillAction When Guests Must LoginEPSS 0.7%CVE-2021-25084Advanced Cron Manager - Subscriber+ Arbitrary Events/Schedules Creation/DeletionEPSS 0.7%CVE-2022-41252MEDIUMMissing permission checks in Jenkins CONS3RT Plugin 1.0.0 and earlier allows users with Overall/Read permission to enumerate credentials ID EPSS 0.6%CVE-2023-25966MEDIUMWordPress FileBird plugin <= 5.1.4 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2022-41251MEDIUMA missing permission check in Jenkins Apprenda Plugin 2.2.0 and earlier allows users with Overall/Read permission to enumerate credentials IEPSS 0.6%CVE-2024-10575CRITICALCWE-862: Missing Authorization vulnerability exists that could cause unauthorized access when enabled on the network and potentially impactiEPSS 0.6%CVE-2026-14357HIGHDevKit Pro <= 2.3.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Theme Installation / Remote Code Execution via 'qqfile' ParameterEPSS 0.6%CVE-2025-1214MEDIUMpihome-shc PiHome Role-Based Access Control user_accounts.php authorizationEPSS 0.6%CVE-2024-21215HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.6%