Weaknesses of type CWE-862

8,528 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2023-1026MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'listPostsCategory'EPSS 0.6%CVE-2026-50622HIGHApache Atlas: Missing Authorization on Admin EndpointsEPSS 0.6%CVE-2023-0684MEDIUMWicked Folders <= 2.18.16 - Missing Authorization via ajax_unassign_foldersEPSS 0.6%CVE-2023-0717MEDIUMWicked Folders <= 2.18.16 - Missing Authorization via ajax_delete_folderEPSS 0.6%CVE-2023-0711MEDIUMWicked Folders <= 2.18.16 - Missing Authorization via ajax_save_stateEPSS 0.6%CVE-2023-0720MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_save_folder_orderEPSS 0.6%CVE-2026-82394MEDIUMSulu: Fix authorization bypass when creating preview linksEPSS 0.6%CVE-2023-0713MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_add_folderEPSS 0.6%CVE-2024-1995MEDIUMSmart Custom Fields <= 4.2.2 - Missing Authorization to Authenticated (Subscriber+) Post Content DisclosureEPSS 0.6%CVE-2026-42809CRITICALApache Polaris: staged table creation could vend storage credentials for unvalidated locationsEPSS 0.6%CVE-2022-36912MEDIUMA missing permission check in Jenkins Openstack Heat Plugin 1.5 and earlier allows attackers with Overall/Read permission to connect to an aEPSS 0.6%CVE-2025-1682HIGHCardealer <= 1.6.4 - Arbitrary Theme Option Update to Authenticated (Subscriber+) Privilege EscalationEPSS 0.6%CVE-2026-81335HIGHBaserow before 2.3.1 Unauthenticated Data Disclosure via Discarded Permission Check on Builder Data SourcesEPSS 0.6%CVE-2021-24779—WP Debugging < 2.11.0 - Unauthenticated Plugin's Settings UpdateEPSS 0.6%CVE-2024-48645HIGHIn Minecraft mod "Command Block IDE" up to and including version 0.4.9, a missing authorization (CWE-862) allows any user to modify "functioEPSS 0.6%CVE-2025-26371HIGHA CWE-862 "Missing Authorization" in maxprofile/user-groups/routes.lua in Q-Free MaxTime less than or equal to version 2.11.0 allows an authEPSS 0.6%CVE-2025-26378HIGHA CWE-862 "Missing Authorization" in maxprofile/users/routes.lua in Q-Free MaxTime less than or equal to version 2.11.0 allows an authenticaEPSS 0.6%CVE-2025-26369HIGHA CWE-862 "Missing Authorization" in maxprofile/user-groups/routes.lua in Q-Free MaxTime less than or equal to version 2.11.0 allows an authEPSS 0.6%CVE-2025-26375HIGHA CWE-862 "Missing Authorization" in maxprofile/users/routes.lua in Q-Free MaxTime less than or equal to version 2.11.0 allows an authenticaEPSS 0.6%CVE-2024-3312MEDIUMEasy Custom Auto Excerpt <= 2.4.12 - Sensitive Information ExposureEPSS 0.6%