Falhas do tipo CWE-862

8.497 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2022-45389MEDIUMA missing permission check in Jenkins XP-Dev Plugin 1.0 and earlier allows unauthenticated attackers to trigger builds of jobs correspondingEPSS 0.7%CVE-2023-26269HIGHApache James server: Privilege escalation through unauthenticated JMXEPSS 0.7%CVE-2023-22708MEDIUMWordPress Kraken.io Image Optimizer plugin <= 2.6.7 - Broken Access Control vulnerabilityEPSS 0.7%CVE-2021-4347CRITICALAdvanced Shipment Tracking for WooCommerce <= 3.2.6 - Authenticated WordPress Options ChangeEPSS 0.7%CVE-2024-2848HIGHResponsive <= 5.0.2 - Missing Authorization to HTML InjectionEPSS 0.7%CVE-2026-24042CRITICALAppsmith public apps can execute unpublished actions (viewMode confusion)EPSS 0.7%CVE-2025-30461CRITICALAn access issue was addressed with additional sandbox restrictions on the system pasteboards. This issue is fixed in macOS Sequoia 15.4. An EPSS 0.7%CVE-2024-53591CRITICALAn issue in the login page of Seclore v3.27.5.0 allows attackers to bypass authentication via a brute force attack.EPSS 0.7%CVE-2026-73807CRITICALmySCADA myPRO Manager Missing AuthorizationEPSS 0.7%CVE-2023-23834MEDIUMWordPress Spectra – WordPress Gutenberg Blocks plugin <= 2.3.0 - Broken Access Control + CSRF on Activate_Plugin vulnerabilityEPSS 0.7%CVE-2023-4124HIGHMissing Authorization in answerdev/answerEPSS 0.7%CVE-2026-28790HIGHOliveTin: Unauthenticated Action Termination via KillAction When Guests Must LoginEPSS 0.7%CVE-2021-25084—Advanced Cron Manager - Subscriber+ Arbitrary Events/Schedules Creation/DeletionEPSS 0.7%CVE-2022-41252MEDIUMMissing permission checks in Jenkins CONS3RT Plugin 1.0.0 and earlier allows users with Overall/Read permission to enumerate credentials ID EPSS 0.6%CVE-2023-25966MEDIUMWordPress FileBird plugin <= 5.1.4 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2022-41251MEDIUMA missing permission check in Jenkins Apprenda Plugin 2.2.0 and earlier allows users with Overall/Read permission to enumerate credentials IEPSS 0.6%CVE-2024-10575CRITICALCWE-862: Missing Authorization vulnerability exists that could cause unauthorized access when enabled on the network and potentially impactiEPSS 0.6%CVE-2026-14357HIGHDevKit Pro <= 2.3.0 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Theme Installation / Remote Code Execution via 'qqfile' ParameterEPSS 0.6%CVE-2025-1214MEDIUMpihome-shc PiHome Role-Based Access Control user_accounts.php authorizationEPSS 0.6%CVE-2024-21215HIGHVulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected areEPSS 0.6%