Falhas do tipo CWE-862

8.495 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-2266CRITICALCheckout Mestres do WP for WooCommerce 8.6.5 - 8.7.5 - Unauthenticated Arbitrary Options UpdateEPSS 0.7%CVE-2022-2369—YaySMTP < 2.2.1 - Subscriber+ Logs DisclosureEPSS 0.7%CVE-2026-69380HIGHMicrosoft Exchange Server Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2023-54327CRITICALTinycontrol LAN Controller 1.58a Authentication Bypass via Admin Password ChangeEPSS 0.7%CVE-2019-25143MEDIUMGDPR Cookie Compliance <= 4.0.2 - Missing AuthorizationEPSS 0.7%CVE-2023-33996HIGHWordPress Spam protection, AntiSpam, FireWall by CleanTalk plugin <= 6.10 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-1865MEDIUMYourChannel <= 1.2.3 - Missing Authorization to Plugin Settings ResetEPSS 0.7%CVE-2023-41802MEDIUMWordPress Super Socializer plugin <= 7.13.54 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2022-3920MEDIUMConsul Peering Imported Nodes/Services LeakEPSS 0.7%CVE-2013-10072HIGHNagios XI < 2012R1.6 Auto-Discovery Missing AuthorizationEPSS 0.7%CVE-2024-54542CRITICALAn authentication issue was addressed with improved state management. This issue is fixed in Safari 18.2, iOS 18.2 and iPadOS 18.2, macOS SeEPSS 0.7%CVE-2025-21396HIGHMicrosoft Account Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2024-11104HIGHSky Addons for Elementor (Free Templates Library, Live Copy, Animations, Post Grid, Post Carousel, Particles, Sliders, Chart, Blogs) <= 2.6.2 - Missing Authorization to Authenticated (Subscriber+) Limited Arbitrary Options UpdateEPSS 0.7%CVE-2026-32583MEDIUMWordPress Modern Events Calendar plugin <= 7.29.0 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2021-34629MEDIUMSendGrid <= 1.11.8 – Authorization BypassEPSS 0.7%CVE-2021-38431MEDIUMAdvantech WebAccess SCADAEPSS 0.7%CVE-2023-2415MEDIUMOnline Booking & Scheduling Calendar for WordPress by vcita <= 4.2.10 - Missing Authorization to Account LogoutEPSS 0.7%CVE-2023-41866MEDIUMWordPress Automatic YouTube Gallery plugin <= 2.3.3 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2020-36715HIGHLogin/Signup Popup < 1.5 - Missing AuthorizationEPSS 0.7%CVE-2026-59113HIGHVisual Studio Code Remote Code Execution VulnerabilityEPSS 0.7%