Falhas do tipo CWE-862

8.664 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-44765HIGHMissing Authorization Check in SAP Manufacturing Integration and IntelligenceEPSS 0.4%CVE-2023-28532MEDIUMWordPress Real Estate Directory theme <= 1.0.5 - Authenticated Arbitrary Plugin ActivationEPSS 0.4%CVE-2025-2933HIGHEmail Notifications for Updates <= 1.1.6 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Options UpdateEPSS 0.4%CVE-2026-44560MEDIUMOpen WebUI: Unauthorized File and Knowledge Base Content Access via RAG Vector SearchEPSS 0.4%CVE-2023-30480MEDIUMWordPress Educenter theme <= 1.5.5 - Broken Access ControlEPSS 0.4%CVE-2024-32678MEDIUMWordPress TrackShip for WooCommerce plugin <= 1.7.5 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-54679HIGHWordPress Neon Channel Product Customizer Free Plugin <= 2.0 - Arbitrary Content Deletion VulnerabilityEPSS 0.4%CVE-2026-86815MEDIUMBackWPup 5.2.2 - 5.7.4 - BackWPup Jobs Checker+ Database Backup Exfiltration via Missing Authorization on Job REST RoutesEPSS 0.4%CVE-2025-11158CRITICALHitachi Vantara Pentaho Data Integration & Analytics - Missing AuthorizationEPSS 0.4%CVE-2023-41296—Vulnerability of missing authorization in the kernel module. Successful exploitation of this vulnerability may affect integrity and confidenEPSS 0.4%CVE-2026-1004MEDIUMEssential Addons for Elementor <= 6.5.5 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.4%CVE-2026-78608MEDIUMMissing Authorization in Kibana Leading to Information DisclosureEPSS 0.4%CVE-2023-29422MEDIUMWordPress Dynamics 365 Integration plugin <= 1.3.13 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32705HIGHWordPress ARForms plugin <= 6.4 - Subscriber+ Arbitrary Plugin Activation/Deactivation VulnerabilityEPSS 0.4%CVE-2026-72661MEDIUMMissing Authorization in Kibana Leading to Information DisclosureEPSS 0.4%CVE-2024-34822MEDIUMWordPress weMail plugin <= 1.14.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-32518MEDIUMWordPress PeproDev Ultimate Invoice plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-48739MEDIUMWordPress Porto Theme Functionality plugin < 2.12.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-43270MEDIUMWordPress Backup and Restore WordPress plugin <= 1.50 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-32586MEDIUMWordPress Booster for WooCommerce plugin < 7.11.3 - Broken Access Control vulnerabilityEPSS 0.4%