Weaknesses of type CWE-862

8,451 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2023-0718MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_save_folderEPSS 0.6%CVE-2022-0178MEDIUMMissing Authorization in snipe/snipe-itEPSS 0.6%CVE-2022-2543Visual Portfolio < 2.18.0 - Unauthenticated CSS InjectionEPSS 0.6%CVE-2023-49817HIGHWordPress Flexible Woocommerce Checkout Field Editor plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-1371MEDIUMLeadConnector <= 1.7 - Missing Authorization to Unauthenticated Arbitrary Post DeletionEPSS 0.6%CVE-2023-25959MEDIUMWordPress Apollo13 Framework Extensions plugin <= 1.8.10 - Broken Access ControlEPSS 0.6%CVE-2023-23886MEDIUMWordPress WP-RecentComments plugin <= 2.2.7 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2021-42851MEDIUMA vulnerability was reported in some Lenovo Personal Cloud Storage devices that could allow an unauthenticated user to create a standard useEPSS 0.6%CVE-2024-1181MEDIUMComing Soon, Under Construction & Maintenance Mode By Dazzler <= 2.1.2 - Maintenance Mode BypassEPSS 0.6%CVE-2023-0447MEDIUMMy YouTube Channel <= 3.0.12.1 - Missing AuthorizationEPSS 0.6%CVE-2024-13556HIGHAffiliate Links: WordPress Plugin for Link Cloaking and Link Management <= 3.0.1 - Missing Authorization to Unauthenticated Import/Export and PHP Object InjectionEPSS 0.6%CVE-2023-48779MEDIUMWordPress 360 Javascript Viewer plugin <= 1.7.11 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-13468HIGHVisualizer <= 4.0.3 - Missing Authorization to Unauthenticated Sensitive Information Disclosure via /visualizer/v1/action/{chart}/{type}/ REST EndpointEPSS 0.6%CVE-2025-11702HIGHMissing Authorization in GitLabEPSS 0.6%CVE-2025-11705MEDIUMAnti-Malware Security and Brute-Force Firewall <= 4.23.81 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File ReadEPSS 0.6%CVE-2024-12269HIGHSafe Ai Malware Protection for WP <= 1.0.17 - Missing Authorization to Unauthenticated Database ExportEPSS 0.6%CVE-2023-26562MEDIUMIn Zimbra Collaboration (ZCS) 8.8.15 and 9.0, a closed account (with 2FA and generated passwords) can send e-mail messages when configured fEPSS 0.6%CVE-2024-2702HIGHWordPress Olive One Click Demo Import plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2020-36837CRITICALThemeGrill Demo Importer 1.3.4 - 1.6.1 - Authorization Bypass to Site ResetEPSS 0.6%CVE-2024-31358HIGHWordPress 5 Stars Rating Funnel plugin <= 1.2.67 - Arbitrary Content Deletion vulnerabilityEPSS 0.6%