Falhas do tipo CWE-862

8.594 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-39650HIGHWordPress WooCommerce PDF Vouchers plugin < 4.9.5 - Unauthenticated Multiple VulnerabilitiesEPSS 0.5%CVE-2023-2757HIGHWaiting: One-click countdowns <= 0.6.2 - Missing Authorization Checks leading to Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2026-93455HIGHdjango-page-cms through 2.0.13 Unauthorized Content Access via Staff AccountEPSS 0.5%CVE-2025-30877LOWWordPress Quiz Cat plugin <= 3.0.8 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-45552CRITICALRoxy-WI: Cross-tenant authorization bypass on /install/* — guest can run Ansible / SSH on every registered serverEPSS 0.5%CVE-2026-27071CRITICALWordPress WPCafe plugin <= 3.0.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-42228MEDIUMn8n: Hijacking of Unauthenticated Chat ExecutionEPSS 0.5%CVE-2026-64622CRITICALNetwork-AI 5.12.2 through 5.13.3 Missing Authorization via ApprovalInboxEPSS 0.5%CVE-2024-5863MEDIUMEasy Image Collage <= 1.13.5 - Missing Authorization to Authenticated (Contributor+) Data ClearanceEPSS 0.5%CVE-2026-86090HIGHntopng before 6.7.260717 Missing Authorization on the Notification Endpoint and Recipient Delete HandlersEPSS 0.5%CVE-2026-62232CRITICALGrav < 2.0.4 2FA Bypass via Secret RegenerationEPSS 0.5%CVE-2024-5489MEDIUMWbcom Designs - Custom Font Uploader <= 2.3.4 - Missing Authorization to Font DeletionEPSS 0.5%CVE-2023-29433MEDIUMWordPress tencentcloud-cos plugin <= 1.0.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-20477MEDIUMCisco Nexus Dashboard Fabric Controller Unauthorized REST API Endpoint VulnerabilityEPSS 0.5%CVE-2026-0845HIGHWCFM - WooCommerce Frontend Manager <= 6.7.24 - Authenticated (Shop Manager+) Arbitrary Options UpdateEPSS 0.5%CVE-2026-91707MEDIUMDivi <= 5.11.1 - Missing Authorization to Unauthenticated Arbitrary Registered Shortcode Execution via 'content' Parameter via Shortcode Module REST EndpointEPSS 0.5%CVE-2022-46840MEDIUMWordPress JS Help Desk plugin <= 2.7.1 - Broken Access ControlEPSS 0.5%CVE-2026-56115HIGHBootimus 0.1.70 Broken Access Control via JWTMiddleware Authorization BypassEPSS 0.5%CVE-2024-10092MEDIUMDownload Monitor <= 5.0.12 - Missing Authorization to API Key ManipulationEPSS 0.5%CVE-2025-13781MEDIUMMissing Authorization in GitLabEPSS 0.5%