Falhas do tipo CWE-862

8.495 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2022-4366MEDIUMMissing Authorization in lirantal/daloradiusEPSS 0.7%CVE-2025-6187CRITICALbSecure 1.3.7 - 1.7.9 - Missing Authorization to Unauthenticated Privilege Escalation via order_info REST EndpointEPSS 0.7%CVE-2021-24355—Simple 301 Redirects by BetterLinks - 2.0.0 – 2.0.3 - Update and Retrieve Wildcard ValueEPSS 0.7%CVE-2024-9095CRITICALImproper Authorization in lunary-ai/lunaryEPSS 0.7%CVE-2024-12594HIGHALL In One Custom Login Page <= 7.1.1 - Missing Authorization to Authenticated (Subscriber+)Privilege EscalationEPSS 0.7%CVE-2024-1934HIGHWP Compress – Image Optimizer <= 6.11.08 - Missing Authorization to Unauthenticated CDN ModificationEPSS 0.7%CVE-2023-24459MEDIUMA missing permission check in Jenkins BearyChat Plugin 3.0.2 and earlier allows attackers with Overall/Read permission to connect to an attaEPSS 0.7%CVE-2024-11643HIGHAccessibility by AllAccessible <= 1.3.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Option UpdateEPSS 0.7%CVE-2023-25035MEDIUMWordPress Quick Contact Form plugin <= 8.0.3.1 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2024-54466MEDIUMAn authorization issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.2, macOS Sonoma 14.7.2, macOS VEPSS 0.7%CVE-2026-15015CRITICALMountDev AI MCP Connector for WordPress <= 1.6.1 - Unauthenticated Privilege Escalation via OAuth Authorization EndpointEPSS 0.7%CVE-2023-40203MEDIUMWordPress MailChimp Forms by MailMunch plugin <= 3.1.4 - Broken Access ControlEPSS 0.7%CVE-2026-56768HIGHSeahub < 13.0.23 - Authentication Bypass in ShareLinkZipTaskView GET MethodEPSS 0.7%CVE-2023-23895MEDIUMWordPress WP Time Slots Booking Form plugin <= 1.1.82 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-3442HIGHMissing Authorization in Jenkins plug-in for ServiceNow DevOpsEPSS 0.7%CVE-2023-35937MEDIUMMetersphere missing permission checkEPSS 0.7%CVE-2024-21216CRITICALVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.7%CVE-2022-43421MEDIUMA missing permission check in Jenkins Tuleap Git Branch Source Plugin 3.2.4 and earlier allows unauthenticated attackers to trigger Tuleap pEPSS 0.7%CVE-2022-2369—YaySMTP < 2.2.1 - Subscriber+ Logs DisclosureEPSS 0.7%CVE-2023-28657HIGHImproper access control vulnerability exists in CONPROSYS HMI System (CHS) versions prior to 3.5.3. A user of the PC where the affected prodEPSS 0.7%