Falhas do tipo CWE-862

8.495 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-5464HIGHExactMetrics <= 9.1.2 - Authenticated (Editor+) Arbitrary Plugin Installation/Activation via exactmetrics_connect_processEPSS 0.7%CVE-2026-41870HIGHApache Nutch: Unauthenticated remote code execution (RCE) via JEXL injection in Nutch Server (Nutch REST API)EPSS 0.7%CVE-2024-21234HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.7%CVE-2024-45168CRITICALAn issue was discovered in UCI IDOL 2 (aka uciIDOL or IDOL2) through 2.12. Data is transferred over a raw socket without any authentication EPSS 0.7%CVE-2025-31377HIGHWordPress Woo Product Feed For Marketing Channels plugin <= 1.9.0 - Broken Access Control VulnerabilityEPSS 0.7%CVE-2023-0958MEDIUMInisev Plugins (Various Versions) - Missing Authorization on handle_installation functionEPSS 0.7%CVE-2023-1114CRITICALImproper Input Validation on e-BelediyeEPSS 0.7%CVE-2024-3585MEDIUMSend PDF for Contact Form 7 <= 1.0.2.3 - Missing AuthorizationEPSS 0.7%CVE-2026-84869CRITICALScreenConnect Client: Guest-to-Host File Execution via File-Transfer ActionsEPSS 0.7%KEVCVE-2026-48582CRITICALMicrosoft Exchange Online Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2022-4169MEDIUMTheme and plugin translation for Polylang <= 3.2.16 - Missing AuthorizationEPSS 0.7%CVE-2025-70141CRITICALSourceCodester Customer Support System 1.0 contains an incorrect access control vulnerability in ajax.php. The AJAX dispatcher does not enfoEPSS 0.7%CVE-2022-45636HIGHAn issue discovered in MEGAFEIS, BOFEI DBD+ Application for IOS & Android v1.4.4 allows attacker to unlock model(s) without authorization viEPSS 0.7%CVE-2024-3235MEDIUMEssential Grid <= 3.1.1 - Unauthenticated Private Post DisclosureEPSS 0.7%CVE-2022-4501HIGHMega Addons For WPBakery Page Builder <= 4.3.0 - Authenticated (Subscriber+) Settings UpdateEPSS 0.7%CVE-2024-54359HIGHWordPress Banner System plugin <= 1.0.0 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-50904MEDIUMWordPress Poll Maker plugin <= 4.8.0 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2023-48375HIGHSmartStar Software CWS Web-Base - Broken Access ControlEPSS 0.7%CVE-2026-71962HIGHFlowise 2.2.4 - 3.1.4 Missing Authorization via openai-assistants-file/downloadEPSS 0.7%CVE-2023-3126MEDIUMB2BKing <= 4.6.00 - Missing Authorization to Authenticated(Subscriber+) Information DisclosureEPSS 0.7%