Falhas do tipo CWE-862

8.495 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2022-32769MEDIUMMultiple authentication bypass vulnerabilities exist in the objects id handling functionality of WWBN AVideo 11.6 and dev master commit 3f7cEPSS 0.8%CVE-2021-4379MEDIUMWooCommerce Multi Currency <= 2.1.17 - Missing AuthorizationEPSS 0.8%CVE-2022-41937CRITICALMissing Authorization in XWiki PlatformEPSS 0.8%CVE-2024-8999CRITICALImproper Access Control in lunary-ai/lunaryEPSS 0.8%CVE-2020-36720HIGHKali Forms <= 2.1.1 - Missing Authorization to Settings UpdateEPSS 0.8%CVE-2024-12955MEDIUMPHPGurukul Blood Bank & Donor Management System logout.php cross-site request forgeryEPSS 0.8%CVE-2024-27939CRITICALA vulnerability has been identified in RUGGEDCOM CROSSBOW (All versions < V5.5). The affected systems allow the upload of arbitrary files ofEPSS 0.8%CVE-2026-49819CRITICALUpSnap - Unauthenticated Initial-Superuser Takeover Chains to Root RCE via wake_cmdEPSS 0.8%CVE-2024-0869HIGHInstant Images <= 6.1.0 - Authenticated (Author+) Arbitrary Options UpdateEPSS 0.8%CVE-2021-4383HIGHWP Quick FrontEnd Editor <= 5.5 - Authenticated (Subscriber+) Content InjectionEPSS 0.8%CVE-2023-32520HIGHWordPress WCP Contact Form plugin <= 3.1.0 - Broken Access Control vulnerabilityEPSS 0.8%CVE-2024-12172HIGHWP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses <= 3.2.21 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Meta UpdateEPSS 0.8%CVE-2026-3596CRITICALRiaxe Product Customizer <= 2.1.2 - Missing Authorization to Unauthenticated Arbitrary Options Update to Privilege Escalation via 'install-imprint' AJAX ActionEPSS 0.8%CVE-2022-29611SAP NetWeaver Application Server for ABAP and ABAP Platform do not perform necessary authorization checks for an authenticated user, resultiEPSS 0.8%CVE-2021-41233MEDIUMMissing authorization in Nextcloud textEPSS 0.8%CVE-2024-5820HIGHUnprotected WebSocket in stitionai/devikaEPSS 0.8%CVE-2024-54379HIGHWordPress Minterpress plugin <= 1.0.5 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.8%CVE-2025-30398HIGHNuance PowerScribe 360 Information Disclosure VulnerabilityEPSS 0.8%CVE-2024-54378HIGHWordPress Quietly Insights plugin <= 1.2.2 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.8%CVE-2024-11423HIGHUltimate Gift Cards for WooCommerce <= 3.0.6 - Missing Authorization to Infinite Money GlitchEPSS 0.8%