Falhas do tipo CWE-862

8.605 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-31691CRITICALOAuth2 Server - Moderately critical - Access bypass - SA-CONTRIB-2025-020EPSS 0.4%CVE-2025-13498MEDIUMDownload Manager <= 3.3.32 - Missing Authorization to Authenticated (Subscriber+) Media Attachment Password DisclosureEPSS 0.4%CVE-2024-37516MEDIUMWordPress Featured Image from URL (FIFU) plugin <= 4.8.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-27405MEDIUMWordPress WpBookingly plugin <= 1.2.9 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-33093MEDIUMAnviz Products Missing AuthorizationEPSS 0.4%CVE-2026-56104HIGHChainlit < 2.10.1 Session Hijacking via WebSocket Session RestorationEPSS 0.4%CVE-2026-85395HIGHUnoPim before 2.1.3 Missing Authorization on Integration Management RoutesEPSS 0.4%CVE-2026-5228HIGHImproper Access Control in Kurt Software Studio's WriteUp Mobile AppEPSS 0.4%CVE-2026-75339HIGHThe storage endpoint /storage/upload of cjbi admin3 v3.0.0 are missing permission checks. /Any logged-in user can upload arbitrary files, anEPSS 0.4%CVE-2024-30465MEDIUMWordPress PageLayer plugin <= 1.8.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-62940CRITICALIncus has a project restriction bypass via instance migration config overrideEPSS 0.4%CVE-2026-44442CRITICALERPNext: Unauthorised Document modification due to missing validationEPSS 0.4%CVE-2024-33543HIGHWordPress WP Time Slots Booking Form plugin <= 1.2.06 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-3524HIGHAuthorization Bypass in Mattermost Legal Hold Plugin Due to Missing Return After Permission CheckEPSS 0.4%CVE-2026-18650HIGHMissing Authorization Leading to Root Code Execution in HAVELSAN's Liman MYSEPSS 0.4%CVE-2026-47125HIGHArcane: Missing admin authorization on global variables endpointEPSS 0.4%CVE-2026-56038HIGHWordPress Frisbii Pay plugin <= 1.8.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-88271HIGHGV-LPC2011/LPC2211 - SSVR Guest Configuration Overwrite and Administrative Credential TakeoverEPSS 0.4%CVE-2026-28424MEDIUMStatamic's missing authorization allows access to email addressesEPSS 0.4%CVE-2024-33555HIGHWordPress XStore Core plugin <= 5.3.8 - Multiple Authenticated Broken Access Control vulnerabilityEPSS 0.4%