Falhas do tipo CWE-862

8.621 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-47125HIGHArcane: Missing admin authorization on global variables endpointEPSS 0.4%CVE-2026-67621HIGHFlowise 3.1.4 Missing Authorization on Document Store Mutation EndpointsEPSS 0.4%CVE-2026-18650HIGHMissing Authorization Leading to Root Code Execution in HAVELSAN's Liman MYSEPSS 0.4%CVE-2026-68587CRITICALSiYuan before v3.7.3 Information Disclosure via getHeading*TransactionEPSS 0.4%CVE-2026-11354MEDIUMParticipants Database <= 2.7.8.3 - Missing Authorization to Unauthenticated Arbitrary Record Update / Sensitive Information Exposure via 'id' ParameterEPSS 0.4%CVE-2025-26661HIGHMissing Authorization check in SAP NetWeaver (ABAP Class Builder)EPSS 0.4%CVE-2026-70487MEDIUMOpen WebUI: Cross-user file content disclosure via request-scoped direct model knowledge metadataEPSS 0.4%CVE-2025-31533MEDIUMWordPress Salesmate Add-On for Gravity Forms plugin <= 2.0.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-46196MEDIUMWordPress Social proof testimonials and reviews by Repuso plugin <= 4.97 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-26968HIGHWordPress Cloak Front End Email <= 1.9.5 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-48709LOWOliveTin: ValidateArgumentType API Endpoint Missing Authentication Allows Action and Argument EnumerationEPSS 0.4%CVE-2026-6222MEDIUMForminator Forms <= 1.51.1 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via 'forminator_action' ParameterEPSS 0.4%CVE-2024-13654HIGHZoxPress - The All-In-One WordPress News Theme <= 2.12.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options DeletionEPSS 0.4%CVE-2024-39664HIGHWordPress Filter & Grids plugin <= 2.8.32 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2025-58073HIGHArbitrary Mattermost Team can be joined by manipulating the OAuth stateEPSS 0.4%CVE-2026-12349MEDIUMPremium Addons for KingComposer <= 1.1.1 - Missing Authorization to Unauthenticated Arbitrary Custom Sidebar Creation and Deletion via 'add_custom_sidebar' and 'remove_custom_sidebar' AJAX actionsEPSS 0.4%CVE-2026-5347MEDIUMWP Books Gallery <= 4.8.0 - Missing Authorization to Unauthenticated Settings Update via 'permalink_structure' ParameterEPSS 0.4%CVE-2023-46188MEDIUMWordPress Freesoul Deactivate Plugins plugin <= 2.1.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-73265MEDIUMRustFS: Version-specific object reads authorize the non-version actionEPSS 0.4%CVE-2026-57776MEDIUMWordPress VW Wedding theme <= 1.3.7 - Broken Access Control vulnerabilityEPSS 0.4%