Falhas do tipo CWE-862

8.596 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-30968HIGHCoral Server has insufficient validation of agent identity for SSE connectionsEPSS 0.4%CVE-2024-9586MEDIUMLinkz.ai <= 1.1.8 - Missing Authorization to Unauthenticated Plugin Settings UpdateEPSS 0.4%CVE-2023-34014MEDIUMWordPress Grid Plus plugin <= 1.3.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-62194HIGHOpenClaw 2026.5.20 < 2026.6.9 Privilege Escalation via Plugin InstallEPSS 0.4%CVE-2024-43982HIGHWordPress Login As Users plugin <= 1.4.3 - Broken Access Control to Account Takeover vulnerabilityEPSS 0.4%CVE-2025-32544HIGHWordPress WooCommerce Loyal Customers plugin <= 2.6 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-42953HIGHMissing Authorization check in SAP NetWeaver Application Server for ABAPEPSS 0.4%CVE-2026-44849CRITICALPortainer: Endpoint security bypass via Swarm service create/updateEPSS 0.4%CVE-2024-34372MEDIUMWordPress Post Grid Master plugin <= 3.4.7 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-44021MEDIUMWordPress Truepush plugin <= 1.0.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43298MEDIUMWordPress Clone plugin <= 2.4.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43314MEDIUMWordPress Asset CleanUp: Page Speed Booster plugin <= 1.3.9.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-30828MEDIUMWordPress Timetics plugin <= 1.0.29 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-25742MEDIUMZulip: Anonymous File Access After Disabling Spectator AccessEPSS 0.4%CVE-2026-44848CRITICALPortainer: Missing authorization on Docker plugin endpoints allows host RCEEPSS 0.4%CVE-2026-86416MEDIUMILIAS before 9.23, 10.11, and 11.4 Missing Authorization in Group Object Action MethodsEPSS 0.4%CVE-2024-43297MEDIUMWordPress Clone plugin <= 2.4.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-52921MEDIUMIn Bitcoin Core before 25.0, a peer can affect the download state of other peers by sending a mutated block.EPSS 0.4%CVE-2023-2233LOWMissing Authorization in GitLabEPSS 0.4%CVE-2024-3520MEDIUMCountry State City Dropdown CF7 <= 2.7.1 - Missing AuthorizationEPSS 0.4%