Falhas do tipo CWE-862

9.036 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-58337HIGHAkuvox Smart Intercom S539 Improper Access Control via ServicesHTTPAPIEPSS 0.2%CVE-2025-65020MEDIUMRallly Has Unauthorized Poll Duplication via Insecure Direct Object Reference (IDOR)EPSS 0.2%CVE-2026-84328LOWMissing authorization in FileSystem in Google Chrome prior to 152.0.7977.75 allowed a remote attacker who had compromised the renderer proceEPSS 0.2%CVE-2026-1787MEDIUMLearnPress Export Import <= 4.1.0 - Missing Authentication to Unauthenticated Migrated Course DeletionEPSS 0.2%CVE-2026-16750MEDIUMMotors – Car Dealership & Classified Listings <= 1.4.120 - Missing Authorization to Unauthenticated Private/Draft/Password-Protected Listings ExposureEPSS 0.2%CVE-2025-26656MEDIUMMissing Authorization check in S/4HANA (Manage Purchasing Info Records)EPSS 0.2%CVE-2024-13335MEDIUMSastra Essential Addons for Elementor – Free Elementor Addons, Widgets and Templates <= 1.0.14 - Missing Authorization to Spexo Theme InstallEPSS 0.2%CVE-2025-23188MEDIUMMissing Authorization check in SAP S/4HANA (RBD)EPSS 0.2%CVE-2025-15289LOWTanium addressed an improper access controls vulnerability in Interact.EPSS 0.2%CVE-2024-32656HIGHAnt Media Server vulnerable to local privilege escalationEPSS 0.2%CVE-2026-87498LOWMissing authorization in WebUI in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer process toEPSS 0.2%CVE-2025-23189MEDIUMMissing Authorization Check in SAP NetWeaver and ABAP Platform (SDCCN)EPSS 0.2%CVE-2026-87434LOWMissing authorization in CORS in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer process to EPSS 0.2%CVE-2025-69012MEDIUMWordPress Event Organiser plugin <= 3.12.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-101063MEDIUMObot before v0.23.0 Authentication Bypass via Registry APIEPSS 0.2%CVE-2023-25445MEDIUMWordPress HappyFiles Pro plugin <= 1.8.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-64254LOWWordPress Photo Block plugin <= 1.5.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-14540MEDIUMUserback <= 1.0.15 - Missing Authorization to Authenticated (Subscriber+) Plugin's Configuration ExposureEPSS 0.2%CVE-2025-68585LOWWordPress WP Document Revisions plugin <= 3.7.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24610MEDIUMWordPress MetForm Pro plugin <= 3.9.1 - Broken Access Control vulnerabilityEPSS 0.2%