Weaknesses of type CWE-862

8,497 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2024-49367MEDIUMNginx UI's log path can be controlledEPSS 0.6%CVE-2022-0179MEDIUMMissing Authorization in snipe/snipe-itEPSS 0.6%CVE-2026-57520HIGHBitwarden Server < 2026.5.0 Privilege Escalation via Bulk User Remove EndpointEPSS 0.6%CVE-2023-2299MEDIUMOnline Booking & Scheduling Calendar for WordPress by vcita <= 4.4.2 - Missing Authorization on REST-APIEPSS 0.6%CVE-2023-23868MEDIUMWordPress Cost of Goods for WooCommerce plugin <= 2.8.6 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-18431CRITICALAvada <= 7.16 and Fusion Builder <= 3.16 - Unauthenticated Remote Code Execution via Arbitrary File WriteEPSS 0.6%CVE-2025-5304CRITICALPT Project Notebooks 1.0.0 - 1.1.3 - Missing Authorization to Unauthenticated Privilege Escalation via wpnb_pto_new_users_add FunctionEPSS 0.6%CVE-2023-4645MEDIUMAd Inserter <= 2.7.30 - Unauthenticated Sensitive Information Exposure via ai_ajaxEPSS 0.6%CVE-2026-45260HIGHPimcore: Missing Authorization in WebDAV MOVE via unchecked asset move handlingEPSS 0.6%CVE-2026-75607HIGHFrigate: WebSocket Missing Authorization — Viewer Can Execute Admin-Only OperationsEPSS 0.6%CVE-2025-8342HIGHWooCommerce OTP Login With Phone Number, OTP Verification <= 1.8.47 - Authentication BypassEPSS 0.6%CVE-2025-24580MEDIUMWordPress 12 Step Meeting List plugin <= 3.16.5 - Arbitrary Content Deletion vulnerabilityEPSS 0.6%CVE-2023-48245MEDIUMThe vulnerability allows an unauthenticated remote attacker to upload arbitrary files under the context of the application OS user (“root”) EPSS 0.6%CVE-2020-9009LOWThe ShipStation.com plugin 1.1 and earlier for CS-Cart allows remote attackers to insert arbitrary information into the database (via actionEPSS 0.6%CVE-2022-31128MEDIUMFine grained permissions are not checked in TuleapEPSS 0.6%CVE-2023-37869MEDIUMWordPress Premium Addons PRO plugin <= 2.9.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-55145HIGHMissing authorization in Ivanti Connect Secure before 22.7R2.9 or 22.8R2, Ivanti Policy Secure before 22.7R1.6, Ivanti ZTA Gateway before 2.EPSS 0.6%CVE-2023-27310MEDIUMA vulnerability has been identified in RUGGEDCOM CROSSBOW (All versions < V5.2). The client query handler of the affected application fails EPSS 0.6%CVE-2021-4366MEDIUMPWA for WP & AMP < = 1.7.32 - Missing AuthorizationEPSS 0.6%CVE-2023-49167MEDIUMWordPress Database for CF7 plugin <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.6%