Falhas do tipo CWE-862

8.505 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-3949MEDIUMWebsite Builder by SeedProd — Theme Builder, Landing Page Builder, Coming Soon Page, Maintenance Mode <= 6.18.15 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information ExposureEPSS 0.6%CVE-2026-34759CRITICALOneUptime: Unauthenticated notification API endpoints - financial abuse via phone number purchase, service disruption, and SMTP credential exposureEPSS 0.6%CVE-2025-62714HIGHKarmada Dashboard API Unauthorized Access VulnerabilityEPSS 0.6%CVE-2023-34019MEDIUMWordPress Uncanny Toolkit for LearnDash plugin <= 3.6.4.3 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-39312CRITICALWordPress Avada theme <= 7.11.1 - Auth. Unrestricted Zip Extraction vulnerabilityEPSS 0.6%CVE-2024-7043HIGHImproper Access Control in open-webui/open-webuiEPSS 0.6%CVE-2024-12553MEDIUMGeoVision GV-ASManager Missing Authorization Information Disclosure VulnerabilityEPSS 0.6%CVE-2023-0555HIGHQuick Restaurant Menu <= 2.0.2 - Missing AuthorizationEPSS 0.6%CVE-2024-1387MEDIUMHappy Addons for Elementor <= 3.10.4 - Incorrect Authorization to Information ExposureEPSS 0.6%CVE-2026-56767HIGHMaxun < 0.0.42 - Cross-Tenant IDOR in Storage and Webhook API HandlersEPSS 0.6%CVE-2026-58168HIGHDeepTutor < 1.4.10 - Insecure Default Grants Unrestricted MCP Tool Access to Non-Admin UsersEPSS 0.6%CVE-2026-43639HIGHBitwarden Server < 2026.4.0 Missing Authorization via Provider ClientsEPSS 0.6%CVE-2022-46850HIGHWordPress Easy Media Replace Plugin <= 0.1.3 is vulnerable to Arbitrary File DeletionEPSS 0.6%CVE-2023-34234MEDIUMGovernor proposal creation may be blocked by frontrunning in OpenZeppelinEPSS 0.6%CVE-2024-10272HIGHBroken Access Control in lunary-ai/lunaryEPSS 0.6%CVE-2023-2189MEDIUMElementor Addons, Widgets and Enhancements – Stax <= 1.4.3 - Missing Authorization in toggle_widgetEPSS 0.6%CVE-2023-38385HIGHWordPress Jupiter X Core plugin <= 3.3.0 - Multiple Auth. Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-81866LOWApache NiFi: Missing Authorization for Assets and Secrets Referenced by Connector ConfigurationEPSS 0.6%CVE-2026-33137CRITICALXWiki Platform has an Unauthenticated XAR Import via REST /wikis/{wikiName}EPSS 0.6%CVE-2025-27428HIGHDirectory Traversal vulnerability in SAP NetWeaver and ABAP Platform (Service Data Collection)EPSS 0.6%