Falhas do tipo CWE-862

8.871 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-44771MEDIUMMissing Authorization check in SAP S/4HANA (Draft operation)EPSS 0.3%CVE-2024-11851MEDIUMNitroPack <= 1.17.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Transient UpdateEPSS 0.3%CVE-2025-52803HIGHWordPress Sala theme <= 1.1.3 - Broken Access Control VulnerabilityEPSS 0.3%CVE-2026-84927LOWEmbedPress 4.6.0 - 4.6.3 - Contributor+ Google Reviews ModificationEPSS 0.3%CVE-2025-68896MEDIUMWordPress WDV One Page Docs plugin <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-0548MEDIUMTutor LMS – eLearning and online course solution <= 3.9.4 - Missing Authorization to Authenticated (Subscriber+) Limited Attachment DeletionEPSS 0.3%CVE-2026-3831MEDIUMDatabase for Contact Form 7, WPforms, Elementor forms <= 1.4.9 - Missing Authorization to Authenticated (Contributor+) Sensitive Information Exposure via ShortcodeEPSS 0.3%CVE-2026-70547MEDIUMPotential unauthorized metadata exposure in JFrog ArtifactoryEPSS 0.3%CVE-2025-27356MEDIUMWordPress Sticky Header On Scroll plugin <= 1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-89007LOWBookit < 2.6.0.5 - Bookit Staff+ Arbitrary Appointment Deletion via Missing AuthorizationEPSS 0.3%CVE-2026-57286MEDIUMA missing permission check in Jenkins Git Parameter Plugin 462.vdcf3df2ed2ca_ and earlier allows attackers with Item/Read permission to obtaEPSS 0.3%CVE-2026-63092MEDIUMkirby-modules License Key Disclosure via modules/activate DialogEPSS 0.3%CVE-2026-25335MEDIUMWordPress Secure Copy Content Protection and Content Locking plugin <= 5.0.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-47728MEDIUMBugsink: Project scoping missing in sourcemap and debug-file lookupEPSS 0.3%CVE-2025-22280HIGHWordPress DefendWP Firewall Plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-76963MEDIUMMissing Authorization Check in Application Server ABAP of SAP NetWeaver and ABAP PlatformEPSS 0.3%CVE-2026-84659MEDIUMJenkins Script Security Plugin 1412.v7737b_3405f86 and earlier does not enforce a permission check in the method that controls the "Force thEPSS 0.3%CVE-2026-44770MEDIUMMissing Authorization check in SAP S/4 HANA (Create Single Payment)EPSS 0.3%CVE-2026-27672MEDIUMMissing Authorization check in Material Master ApplicationEPSS 0.3%CVE-2026-84905LOWEventin < 4.1.24 - Contributor+ User Creation via Speaker CreationEPSS 0.3%