Falhas do tipo CWE-862

8.497 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-49367MEDIUMNginx UI's log path can be controlledEPSS 0.6%CVE-2022-0179MEDIUMMissing Authorization in snipe/snipe-itEPSS 0.6%CVE-2026-57520HIGHBitwarden Server < 2026.5.0 Privilege Escalation via Bulk User Remove EndpointEPSS 0.6%CVE-2023-2299MEDIUMOnline Booking & Scheduling Calendar for WordPress by vcita <= 4.4.2 - Missing Authorization on REST-APIEPSS 0.6%CVE-2023-23868MEDIUMWordPress Cost of Goods for WooCommerce plugin <= 2.8.6 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-18431CRITICALAvada <= 7.16 and Fusion Builder <= 3.16 - Unauthenticated Remote Code Execution via Arbitrary File WriteEPSS 0.6%CVE-2025-5304CRITICALPT Project Notebooks 1.0.0 - 1.1.3 - Missing Authorization to Unauthenticated Privilege Escalation via wpnb_pto_new_users_add FunctionEPSS 0.6%CVE-2023-4645MEDIUMAd Inserter <= 2.7.30 - Unauthenticated Sensitive Information Exposure via ai_ajaxEPSS 0.6%CVE-2026-45260HIGHPimcore: Missing Authorization in WebDAV MOVE via unchecked asset move handlingEPSS 0.6%CVE-2026-75607HIGHFrigate: WebSocket Missing Authorization — Viewer Can Execute Admin-Only OperationsEPSS 0.6%CVE-2025-8342HIGHWooCommerce OTP Login With Phone Number, OTP Verification <= 1.8.47 - Authentication BypassEPSS 0.6%CVE-2025-24580MEDIUMWordPress 12 Step Meeting List plugin <= 3.16.5 - Arbitrary Content Deletion vulnerabilityEPSS 0.6%CVE-2023-48245MEDIUMThe vulnerability allows an unauthenticated remote attacker to upload arbitrary files under the context of the application OS user (“root”) EPSS 0.6%CVE-2020-9009LOWThe ShipStation.com plugin 1.1 and earlier for CS-Cart allows remote attackers to insert arbitrary information into the database (via actionEPSS 0.6%CVE-2022-31128MEDIUMFine grained permissions are not checked in TuleapEPSS 0.6%CVE-2023-37869MEDIUMWordPress Premium Addons PRO plugin <= 2.9.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-55145HIGHMissing authorization in Ivanti Connect Secure before 22.7R2.9 or 22.8R2, Ivanti Policy Secure before 22.7R1.6, Ivanti ZTA Gateway before 2.EPSS 0.6%CVE-2023-27310MEDIUMA vulnerability has been identified in RUGGEDCOM CROSSBOW (All versions < V5.2). The client query handler of the affected application fails EPSS 0.6%CVE-2021-4366MEDIUMPWA for WP & AMP < = 1.7.32 - Missing AuthorizationEPSS 0.6%CVE-2023-49167MEDIUMWordPress Database for CF7 plugin <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.6%