Falhas do tipo CWE-862

8.904 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-49439MEDIUMOpenRemote read-only asset users can write predicted datapointsEPSS 0.3%CVE-2026-9050MEDIUMSlider Revolution 6.0.0-6.7.55 and 7.0.0-7.0.14 - Missing Authorization to Authenticated (Contributor+) Arbitrary Plugin DeactivationEPSS 0.3%CVE-2026-1103MEDIUMAIKTP <= 5.0.04 - Missing Authorization to Authenticated (Subscriber+) Multiple Administrator ActionsEPSS 0.3%CVE-2024-39591MEDIUMMissing Authorization check in SAP Document BuilderEPSS 0.3%CVE-2025-5315MEDIUMMissing Authorization in GitLabEPSS 0.3%CVE-2025-14351MEDIUMCustom Fonts – Host Your Fonts Locally <= 2.1.16 - Missing Authorization to Unauthenticated Font DeletionEPSS 0.3%CVE-2026-92589MEDIUMCraft CMS 5.0.0 before 5.10.13 Broken Access Control via nested-elements/reorderEPSS 0.3%CVE-2026-24534MEDIUMWordPress Booter plugin <= 1.5.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-27676MEDIUMMissing Authorization check in SAP S/4HANA OData Service (Manage Technical Object Structures)EPSS 0.3%CVE-2025-14173MEDIUMPerfit WooCommerce <= 1.0.1 - Missing Authorization to Unauthenticated Arbitrary Plugin Settings DeletionEPSS 0.3%CVE-2024-12825MEDIUMCustom Related Posts <= 1.7.3 - Missing Authorization to Authenticated (Subscriber+) Private Post Search and Relation UpdatesEPSS 0.3%CVE-2024-6631MEDIUMImageRecycle pdf & image compression <= 3.1.14 - Missing Authorization in Several AJAX ActionsEPSS 0.3%CVE-2026-24567MEDIUMWordPress Anything Order by Terms plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-14880MEDIUMNetcash WooCommerce Payment Gateway <= 4.1.3 - Missing Authorization to Unauthenticated Order Status ModificationEPSS 0.3%CVE-2025-5033MEDIUMXiaoBingby TeaCMS addUser cross-site request forgeryEPSS 0.3%CVE-2026-24532MEDIUMWordPress SiteLock Security plugin <= 5.0.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-7380MEDIUMGeo Controller <= 8.7.3 - Missing Authorization to Authenticated (Subscriber+) Menu Creation/DeletionEPSS 0.3%CVE-2025-9266MEDIUMAccelerate <= 1.5.3 - Missing Authorization to Authenticated (Subscriber+) ThemeGrill Demo Importer Plugin InstallationEPSS 0.3%CVE-2026-44750MEDIUMMissing Authorization check in SAP MDG (Review Match Groups Application)EPSS 0.3%CVE-2025-61755LOWVulnerability in the Oracle GraalVM for JDK product of Oracle Java SE (component: Compiler). Supported versions that are affected are OraclEPSS 0.3%