Falhas do tipo CWE-862

8.903 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-48444MEDIUMQuick Node Block - Moderately critical - Access bypass - SA-CONTRIB-2025-064EPSS 0.3%CVE-2025-48013MEDIUMQuick Node Block - Moderately critical - Access bypass - SA-CONTRIB-2025-065EPSS 0.3%CVE-2025-64148MEDIUMA missing permission check in Jenkins Publish to Bitbucket Plugin 0.4 and earlier allows attackers with Overall/Read permission to enumerateEPSS 0.3%CVE-2025-66054HIGHWordPress LearnPress plugin <= 4.2.9.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-10860MEDIUMNextMove Lite – Thank You Page for WooCommerce <= 2.19.0 - Missing Authorization to Authenticated (Subscriber+) Deactivation Reason SubmissionEPSS 0.3%CVE-2024-11929MEDIUMResponsive FlipBook Plugin Wordpress <= 2.5.0 - Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.3%CVE-2025-66117HIGHWordPress Easy Form plugin <= 2.7.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27151LOWDiscourse doesn't validate destination topic when moving postsEPSS 0.3%CVE-2025-62247LOWMissing Authorization in Collection Provider component in the Liferay Portal 7.4.0 through 7.4.3.132, and Liferay DXP 2025.Q2.0 through 2025EPSS 0.3%CVE-2024-13358MEDIUMBuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages <= 3.4.24 - Missing Authorization to Authenticated (Subscriber+) Limited Settings UpdateEPSS 0.3%CVE-2025-59581MEDIUMWordPress Ibtana Plugin <= 1.2.5.3 - Arbitrary Content Deletion VulnerabilityEPSS 0.3%CVE-2026-72671MEDIUMMissing Authorization in Kibana Leading to Unauthorized Modification of Machine Learning Trained Model Space AssignmentsEPSS 0.3%CVE-2025-43788MEDIUMThe organization selector in Liferay Portal 7.4.0 through 7.4.3.124, and Liferay DXP 2024.Q1.1 through 2024.Q1.12 and 7.4 update 81 through EPSS 0.3%CVE-2022-47339MEDIUMIn cmd services, there is a OS command injection issue due to missing permission check. This could lead to local escalation of privilege witEPSS 0.3%CVE-2025-24747MEDIUMWordPress Houzez theme <= 3.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-101104MEDIUMMissing Authorization in Meari IoT Cloud Platform OpenAPI ServiceEPSS 0.3%CVE-2026-2022MEDIUMSmart Forms <= 2.6.99 - Missing Authorization to Authenticated (Subscriber+) Campaign Data ExposureEPSS 0.3%CVE-2026-100305MEDIUMTDuck survey form through 6.0 Fill-In Restriction Bypass via Authenticated Submission EndpointEPSS 0.3%CVE-2026-87513MEDIUMMissing authorization in ControlledFrame in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to EPSS 0.3%CVE-2025-62122MEDIUMWordPress Trash Duplicate and 301 Redirect plugin <= 1.9.1 - Broken Access Control vulnerabilityEPSS 0.3%