Falhas do tipo CWE-862

8.593 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-56341HIGHAVideo - Unauthenticated Access to Payment Log DataTables Endpoints via list.json.phpEPSS 0.5%CVE-2025-52024CRITICALA vulnerability exists in the Aptsys POS Platform Web Services module thru 2025-05-28, which exposes internal API testing tools to unauthentEPSS 0.5%CVE-2024-2292HIGHAccess Control Vulnerabilities lead to Violation of Privacy and Modification of Personal DataEPSS 0.5%CVE-2026-9284HIGHWooCommerce PayPal Payments <= 4.0.1 - Missing Authorization to Unauthenticated Order Manipulation and Information DisclosureEPSS 0.5%CVE-2026-86993MEDIUMn8n: Log Streaming Event Destinations Decrypt Generic-Auth Credentials Without Ownership CheckEPSS 0.5%CVE-2023-36676MEDIUMWordPress Spectra plugin <= 2.6.6 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-43962MEDIUMWordPress LWS Affiliation plugin <= 2.3.4 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-45330MEDIUMDecidim: Verification admins can access supplied IDs from other organisationsEPSS 0.5%CVE-2023-2562MEDIUMGallery Metabox <= 1.5 - Missing Authorization via refresh_metaboxEPSS 0.5%CVE-2025-64407MEDIUMApache OpenOffice: URL fetching can be used to exfiltrate arbitrary INI file values and environment variablesEPSS 0.5%CVE-2023-25799HIGHWordPress Tutor LMS plugin <= 2.1.8 - Multiple Broken Access Control vulnerabilitiesEPSS 0.5%CVE-2024-54252MEDIUMWordPress Pinpoint Booking System Plugin <= 2.9.9.5.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-4730MEDIUMLadiApp: Landing Page, PopupX, Marketing Automation, Affiliate Marketing… <= 4.3 - Missing Authorization via init_endpointEPSS 0.5%CVE-2026-47718MEDIUMFUXA provides guest and invalid-token access to protected read APIs in secure modeEPSS 0.5%CVE-2026-70475HIGHFlowise: Missing Authorization on Execution Update EndpointEPSS 0.5%CVE-2023-48332MEDIUMWordPress Mail Bank – #1 Mail SMTP Plugin for WordPress plugin <= 4.0.14 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-52416CRITICALWordPress Debug Tool plugin <= 2.2 - Remote Code Execution vulnerabilityEPSS 0.5%CVE-2026-85400HIGHTYPO3 CMS - Missing Authorization in lowlevel commandsEPSS 0.5%CVE-2025-11581MEDIUMPowerJob OpenAPIController runJob authorizationEPSS 0.5%CVE-2026-70483LOWOpen WebUI: Any authenticated user can cancel another user's chat generation via the chat delete endpointEPSS 0.5%