Falhas do tipo CWE-862

8.720 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2023-45766MEDIUMWordPress Poll Maker plugin <= 4.7.1 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-44754MEDIUMMissing caller identification check-in for ODP Data Replication APIsEPSS 0.3%CVE-2023-6007HIGHUserPro <= 5.1.1 - Missing Authorization via multiple functionsEPSS 0.3%CVE-2025-13063MEDIUMDinukaNavaratna Dee Store authorizationEPSS 0.3%CVE-2026-1942MEDIUMBlog2Social: Social Media Auto Post & Scheduler <= 8.7.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post ModificationEPSS 0.3%CVE-2023-52199MEDIUMWordPress ActivityPub plugin <= 1.0.5 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-3072MEDIUMMedia Library Assistant <= 3.33 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Attachment Taxonomy ModificationEPSS 0.3%CVE-2025-13754MEDIUMAppointment Booking Calendar — Simply Schedule Appointments Booking Plugin <= 1.6.9.16 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.3%CVE-2026-3056MEDIUMSeraphinite Accelerator <= 2.28.14 - Missing Authorization to Authenticated (Subscriber+) Log ClearingEPSS 0.3%CVE-2024-12104MEDIUMVisual Website Collaboration, Feedback & Project Management – Atarim <= 4.0.9 - Missing Authorization to Authenticated (Subscriber+) Project Page/File DeletionEPSS 0.3%CVE-2024-8369MEDIUMEventPrime <= 4.0.4.3 - Missing Authorization to Unauthenticated Private or Password-Protected Events DisclosureEPSS 0.3%CVE-2025-2298HIGHAuthenticated API Endpoint Allows Arbitrary File Deletion in Dremio SoftwareEPSS 0.3%CVE-2026-2819MEDIUMDromara RuoYi-Vue-Plus Workflow deleteByInstanceIds SaServletFilter authorizationEPSS 0.3%CVE-2024-12331MEDIUMFile Manager Pro – Filester <= 1.8.6 - Missing Authorization to Authenticated (Subscriber+) Filebird Plugin InstallationEPSS 0.3%CVE-2026-78601MEDIUMMissing Authorization in Kibana Leading to Unauthorized Elasticsearch Index Data ExposureEPSS 0.3%CVE-2024-12263MEDIUMChild Theme Creator by Orbisius <= 1.5.5 - Missing Authorization to Authenticated (Subscriber+) Cloud Snippet Update/DeleteEPSS 0.3%CVE-2026-45549HIGHRoxy-WI: Authorization bypass on POST /smon/agent/action/<action> — guest can stop or restart smon-agent on any hostEPSS 0.3%CVE-2024-56270MEDIUMWordPress WP SecureSubmit plugin <= 1.5.20 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2024-1324MEDIUMQQWorld Auto Save Images <= 1.9.8 - Missing Authorization to Arbitrary Post Content RetrievalEPSS 0.3%CVE-2026-44555HIGHOpen WebUI: Base Model Routing Bypasses Access Control via Model ChainingEPSS 0.3%