Falhas do tipo CWE-862

8.598 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-11271HIGHWordPress Webinar Plugin – WebinarPress <= 1.33.24 - Missing Authorization to Authenticated (Subscriber+) Webinar UpdatesEPSS 0.4%CVE-2023-50898MEDIUMWordPress Image Optimizer, Resizer and CDN – Sirv plugin <= 7.1.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-52220MEDIUMWordPress MonsterInsights plugin <= 8.21.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-58432MEDIUMMissing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for Critical Resource and Exposure of Sensitive Information to an Unauthorized Actor in code.gitea.io/giteaEPSS 0.4%CVE-2024-43929MEDIUMWordPress JobSearch WP Job Board WordPress Plugin plugin <= 2.5.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-6303CRITICALMissing Authorization in ConduitEPSS 0.4%CVE-2024-21252HIGHVulnerability in the Oracle Product Hub product of Oracle E-Business Suite (component: Item Catalog). Supported versions that are affected EPSS 0.4%CVE-2024-53785MEDIUMWordPress Chatter plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-6814HIGHBooking X 1.0 - 1.1.2 - Missing Authorization to Unauthenticated Sensitive Information Disclosure via export_now() FunctionEPSS 0.4%CVE-2024-2844MEDIUMEasy Appointments <= 3.11.18 - Insufficient AuthorizationEPSS 0.4%CVE-2024-54384MEDIUMWordPress Falcon – WordPress Optimizations & Tweaks plugin <= 2.8.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-86077MEDIUMn8n: Anonymous Approval-Gate Bypass via Reused resumeToken over the Chat WebSocketEPSS 0.4%CVE-2023-47822MEDIUMWordPress MP3 Audio Player for Music, Radio & Podcast by Sonaar plugin <= 4.10 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-42993MEDIUMMissing Authorization Check in SAP S/4HANA (Enterprise Event Enablement)EPSS 0.4%CVE-2024-21250HIGHVulnerability in the Oracle Process Manufacturing Product Development product of Oracle E-Business Suite (component: Quality Manager SpecifiEPSS 0.4%CVE-2023-5712MEDIUMSystem Dashboard <= 2.8.7 - Missing Authorization to Information Disclosure (sd_global_value)EPSS 0.4%CVE-2026-67527HIGHOpenProject: Improper Access Control through /api/v3/work_packages/<X.id> via PATCH parameter "fileLinks"EPSS 0.4%CVE-2024-6698HIGHFundEngine – Donation and Crowdfunding Platform <= 1.7.0 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.4%CVE-2024-1716MEDIUMAdmin Bar Remover <= 1.0.2.2 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.4%CVE-2026-65055MEDIUMTaiga taiga-back Private Project Member Roster Disclosure via Unauthenticated filters_data EndpointsEPSS 0.4%