Falhas do tipo CWE-862

8.904 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-61755LOWVulnerability in the Oracle GraalVM for JDK product of Oracle Java SE (component: Compiler). Supported versions that are affected are OraclEPSS 0.3%CVE-2026-24982MEDIUMWordPress Spectra plugin <= 2.19.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-5315MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2026-90540MEDIUMWWBN AVideo Missing Authorization via playListAddVideo.json.phpEPSS 0.3%CVE-2025-15512MEDIUMAplazo Payment Gateway <= 1.4.3 - Missing Authorization to Unauthenticated Order Status ManipulationEPSS 0.3%CVE-2026-102375MEDIUMWordPress Optimole plugin <= 4.2.14 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-92586MEDIUMAVideo through 29.0 Missing Authorization via comment API endpointEPSS 0.3%CVE-2025-5033MEDIUMXiaoBingby TeaCMS addUser cross-site request forgeryEPSS 0.3%CVE-2026-1103MEDIUMAIKTP <= 5.0.04 - Missing Authorization to Authenticated (Subscriber+) Multiple Administrator ActionsEPSS 0.3%CVE-2026-40134MEDIUMMissing Authorization Check in SAP Incentive and Commission ManagementEPSS 0.3%CVE-2025-14880MEDIUMNetcash WooCommerce Payment Gateway <= 4.1.3 - Missing Authorization to Unauthenticated Order Status ModificationEPSS 0.3%CVE-2026-4843MEDIUMGSheet For Woo Importer <= 2.3.1 - Missing Authorization to Authenticated (Subscriber+) Plugin Settings ResetEPSS 0.3%CVE-2026-22458MEDIUMWordPress Wanderland theme <= 1.5 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-24567MEDIUMWordPress Anything Order by Terms plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-12825MEDIUMCustom Related Posts <= 1.7.3 - Missing Authorization to Authenticated (Subscriber+) Private Post Search and Relation UpdatesEPSS 0.3%CVE-2025-13750MEDIUMConverter for Media <= 6.3.2 - Missing Authorization to Authenticated (Subscriber+) Optimized Image Deletion via regenerate-attachment REST EndpointEPSS 0.3%CVE-2024-6754MEDIUMSocial Auto Poster <= 5.3.14 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Meta Update via wpw_auto_poster_update_tweet_templateEPSS 0.3%CVE-2026-92585MEDIUMAVideo through 29.0 Missing Authorization Check via API Like EndpointEPSS 0.3%CVE-2026-28195MEDIUMIn JetBrains TeamCity before 2025.11.3 missing authorization allowed project developers to add parameters to build configurationsEPSS 0.3%CVE-2024-4427MEDIUMComparison Slider <= 1.0.5 - Missing AuthorizationEPSS 0.3%