Falhas do tipo CWE-862

8.720 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-7030MEDIUMSmart Online Order for Clover <= 1.5.6 - Missing Authorization to Authenticated (Subscriber+) Plugin Data UpdateEPSS 0.4%CVE-2026-75051HIGHIn JetBrains YouTrack before 2026.2.17917 unauthorised project transfer between organisations was possibleEPSS 0.4%CVE-2024-24883MEDIUMWordPress Prime Slider plugin <= 3.11.10 - Broken Access Control on Duplicate Post vulnerabilityEPSS 0.4%CVE-2025-43008MEDIUMMissing Authorization check in SAP S/4HANA HCM Portugal and SAP ERP HCM PortugalEPSS 0.4%CVE-2026-1944MEDIUMCallbackKiller service widget <= 1.2 - Missing Authorization to Unauthenticated Arbitrary Plugin Settings UpdateEPSS 0.4%CVE-2023-46073MEDIUMWordPress DX Delete Attached Media plugin <= 2.0.5.1 - Broken Access Control vulnerability + CSRFEPSS 0.4%CVE-2026-11340HIGHAuthorization Bypass in HAVELSAN's Open Source Project Liman MYSEPSS 0.4%CVE-2025-0526LOWIn affected versions of Octopus Deploy it was possible to upload files to unexpected locations on the host using an API endpoint. The field EPSS 0.4%CVE-2024-37929MEDIUMWordPress User Activity Log Pro plugin <= 2.3.4 - Subscriber+ Multiple Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-30512LOWWordPress weForms plugin <= 1.6.20 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-86479HIGHIn JetBrains YouTrack before 2026.2.18788, 2026.1.14055, 2025.3.161254 missing authorisation allowed access to restricted REST API resourcEPSS 0.4%CVE-2023-45658HIGHWordPress Nexter theme <= 2.0.3 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2024-56236MEDIUMWordPress Hestia Nginx Cache plugin <= 2.4.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2026-84779HIGHWordPress Agentimus – AI SEO, llms.txt & MCP for AI Agents plugin <= 1.51.0 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-47187MEDIUMWordPress Animated Rotating Words plugin <= 5.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-76394HIGHMissing Authorization in Container and Connection Management through the REST API in Splunk AI ToolkitEPSS 0.4%CVE-2023-47515MEDIUMWordPress Seers | GDPR & CCPA Cookie Consent & Compliance plugin <= 8.1.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-46633MEDIUMWordPress WP Glossary plugin <= 3.1.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-45766MEDIUMWordPress Poll Maker plugin <= 4.7.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-55483MEDIUMSnipe-IT: Privilege Escalation via Missing admin Permission Check in User CreationEPSS 0.4%