Weaknesses of type CWE-862

8,581 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2024-10762HIGHMissing Authorization in lunary-ai/lunaryEPSS 0.5%CVE-2024-54417MEDIUMWordPress PixProof plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-40976CRITICALIn certain circumstances, Spring Boot's default web security is ineffective allowing unauthorized access to all endpoints. For an applicatioEPSS 0.5%CVE-2026-72810CRITICALSiYuan before v3.7.4 Publish-Boundary Bypass via WebSocketEPSS 0.5%CVE-2023-1024MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'regenerateSitemaps'EPSS 0.5%CVE-2026-44328HIGHfree5GC: SMF UPI DELETE /upi/v1/upNodesLinks/{ref} panics on AN-node deletion via nil UPF dereference; unauthenticated, state-mutatingEPSS 0.5%CVE-2023-1023MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'saveSitemapSettings'EPSS 0.5%CVE-2026-86665MEDIUMaircheng-org iWebShop-5 update.php index authorizationEPSS 0.5%CVE-2023-49856HIGHWordPress Smart Forms plugin <= 2.6.84 - Authenticated Arbitrary Options Change VulnerabilityEPSS 0.5%CVE-2021-25095—IP2Location Country Blocker < 2.26.5 - Subscriber+ Arbitrary Country BanEPSS 0.5%CVE-2026-56773HIGHTeable - Missing Authorization in v2 REST APIEPSS 0.5%CVE-2023-38393HIGHWordPress Ninja Forms plugin <= 3.6.25 - Subscriber+ Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-2651CRITICALMissing Authorization Validation in mlflow/mlflowEPSS 0.5%CVE-2026-11802MEDIUMFoodBook Lite <= 1.5.6 - Missing Authorization to Unauthenticated User Registration via 'registration_action' AJAX ActionEPSS 0.5%CVE-2026-3266HIGHImproper access control vulnerability has been discovered in OpenText™ Filr.EPSS 0.5%CVE-2024-5992MEDIUMCliengo - Chatbot <= 3.0.2 - Missing Authorization to Unauthenticated Chatbot Settings UpdateEPSS 0.5%CVE-2026-41464HIGHProjeQtor < 12.4.4 Missing Authorization via objectDetail.phpEPSS 0.5%CVE-2026-89413HIGHFilter Gallery <= 1.1.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Gallery Deletion via 'ufg_gallery_id' ParameterEPSS 0.5%CVE-2022-45356MEDIUMWordPress Betheme premium theme <= 26.6.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-7559MEDIUMAffilia <= 3.3.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Status ModificationEPSS 0.5%