Falhas do tipo CWE-862

8.692 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-84794HIGHCraft CMS 5.0.0 through 5.10.10 Authorization Bypass via assets/move-assetEPSS 0.4%CVE-2026-54356HIGHBudibase authenticated arbitrary S3 signed upload URL issuance via `/api/attachments/:datasourceId/url`EPSS 0.4%CVE-2026-84798HIGHCraft CMS before 5.10.11 Authorization Bypass via actionDeleteForSiteEPSS 0.4%CVE-2025-24725MEDIUMWordPress Thim Elementor Kit Plugin <= 1.2.8 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-44751HIGHMissing Authorization check in Application Server ABAP of SAP NetWeaver and ABAP PlatformEPSS 0.4%CVE-2024-6332MEDIUMBooking for Appointments and Events Calendar – Amelia Premium <= 7.7 and Lite <= 1.2.4 - Missing Authorization to Sensitive Information ExposureEPSS 0.4%CVE-2026-4162HIGHGravity SMTP <= 2.1.4 - Missing Authorization to Authenticated (Subscriber+) Plugin UninstallEPSS 0.4%CVE-2026-23990MEDIUMFlux Operator Web UI Impersonation Bypass via Empty OIDC ClaimsEPSS 0.4%CVE-2024-12719MEDIUMWordPress File Upload <= 4.24.15 - Missing Authorization to Authenticated (Subscriber+) Limited Path TraversalEPSS 0.4%CVE-2025-39552MEDIUMWordPress Zephyr Project Manager plugin <= 3.3.200 - Broken Access Control VulnerabilityEPSS 0.4%CVE-2026-84800HIGHCraft CMS 5.0.0-RC1 before 5.10.11 File Overwrite via assets/replace-fileEPSS 0.4%CVE-2026-9331HIGHEDD Product Catalog Feed by PixelYourSite <= 1.0.2 - Authenticated (Subscriber+) Arbitrary Options Deletion via Missing Authorization on 'delete' ParameterEPSS 0.4%CVE-2026-76223HIGHArcadeDB before 26.8.1 Permission Bypass via DEFINE FUNCTIONEPSS 0.4%CVE-2026-91929HIGHFlowise before 3.1.4 Cross-Tenant Authorization BypassEPSS 0.4%CVE-2026-8593MEDIUMFix Business Intelligence API Pack permissionEPSS 0.4%CVE-2024-30466MEDIUMWordPress WooCommerce Multilingual & Multicurrency plugin <= 5.3.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-15227MEDIUMMissing Authorization Allows Editing of Foreign ReportsEPSS 0.4%CVE-2023-44151MEDIUMWordPress Pre-Publish Checklist plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-53643HIGHFOSSBilling allows low-privileged staff accounts to perform unauthorized actions via admin API endpointsEPSS 0.4%CVE-2026-103239HIGHMISP Tag Collection Save Allows Privilege Escalation via Sibling Model InjectionEPSS 0.4%