Falhas do tipo CWE-862

9.062 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-15511MEDIUMRupantorpay <= 2.0.0 - Missing Authorization to Unauthenticated Order Status ModificationEPSS 0.2%CVE-2026-81921LOWIn Concrete CMS 8.5.3 to 9,5,2, OAuth 2.0 Refresh-Token Grant Bypasses Account StatusEPSS 0.2%CVE-2026-1663MEDIUMMissing Authorization in GitLabEPSS 0.2%CVE-2023-45247HIGHSensitive information disclosure and manipulation due to missing authorization. The following products are affected: Acronis Cyber Protect CEPSS 0.2%CVE-2025-48167MEDIUMWordPress Chatbox Manager plugin <= 1.2.5 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-1326MEDIUMHomey - Booking and Rentals WordPress Theme <= 2.4.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Reservation & Post DeletionEPSS 0.2%CVE-2026-66075LOWRabbitMQ: Monitoring-tag user can restart federation linksEPSS 0.2%CVE-2025-12891MEDIUMSurvey Maker <= 5.1.9.4 - Missing Authorization to Unauthenticated Information ExposureEPSS 0.2%CVE-2025-48139MEDIUMWordPress StyleAI plugin <= 1.0.4 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2025-54739MEDIUMWordPress Nexter Blocks Plugin <= 4.5.4 - Broken Access Control VulnerabilityEPSS 0.2%CVE-2026-21429LOWEmlog has Broken Access Control (BAC)EPSS 0.2%CVE-2025-12809MEDIUMdokan pro <= 4.1.3 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.2%CVE-2023-45246HIGHSensitive information disclosure and manipulation due to missing authorization. The following products are affected: Acronis Cyber Protect CEPSS 0.2%CVE-2025-64276MEDIUMWordPress Survey Maker plugin <= 5.1.9.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69024MEDIUMWordPress BizPrint plugin <= 4.6.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-68498MEDIUMWordPress JetTabs plugin <= 2.2.12 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-57922LOWIn JetBrains YouTrack before 2026.2.16593 project settings disclosure via the MCP was possibleEPSS 0.2%CVE-2025-12778MEDIUMUltimate Member Widgets for Elementor <= 2.3 - Missing Authorization to Unauthenticated Information ExposureEPSS 0.2%CVE-2026-102365HIGHmall4j through 4.0 Missing Authorization in Admin User Address EndpointsEPSS 0.2%CVE-2023-45244HIGHSensitive information disclosure and manipulation due to missing authorization. The following products are affected: Acronis Cyber Protect CEPSS 0.2%