Falhas do tipo CWE-862

8.506 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-81866LOWApache NiFi: Missing Authorization for Assets and Secrets Referenced by Connector ConfigurationEPSS 0.6%CVE-2024-1129MEDIUMNEX-Forms – Ultimate Form Builder – Contact forms and much more <= 8.5.6 - Missing Authorization via set_starred()EPSS 0.6%CVE-2024-1130MEDIUMNEX-Forms – Ultimate Form Builder – Contact forms and much more <= 8.5.6 - Missing Authorization via set_read()EPSS 0.6%CVE-2024-0907MEDIUMNEX-Forms – Ultimate Form Builder – Contact forms and much more <= 8.5.6 - Missing Authorization via restore_records()EPSS 0.6%CVE-2023-35875MEDIUMWordPress Gutenverse – Gutenberg Blocks – Page Builder for Site Editor plugin <= 1.8.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-59708HIGHGhostfolio - Unauthorized Portfolio Data Exposure via Public EndpointEPSS 0.6%CVE-2023-25457MEDIUMWordPress Slider Carousel – Responsive Image Slider plugin <=1.5.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-7648MEDIUMOpal Membership <= 1.2.4 - Authenticated (Subscriber+) Information DisclosureEPSS 0.6%CVE-2022-43417MEDIUMJenkins Katalon Plugin 1.0.32 and earlier does not perform permission checks in several HTTP endpoints, allowing attackers with Overall/ReadEPSS 0.6%CVE-2023-49756MEDIUMWordPress Eventin plugin <= 3.3.52 - Authenticated Notice Dismissal VulnerabilityEPSS 0.6%CVE-2023-51359MEDIUMWordPress Essential Blocks plugin <= 4.2.0 - Multiple Contributor+ Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-33983HIGHThe Introduction Client in Briar through 1.5.3 does not implement out-of-band verification for the public keys of introducees. An introducerEPSS 0.6%CVE-2025-23514MEDIUMWordPress Loginplus plugin <= 1.2 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-36683MEDIUMWordPress Schema Pro plugin <= 2.7.8 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-23862MEDIUMWordPress Contact Form 7 Anti Spambot plugin <= 1.0.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2022-3622MEDIUMBlog2Social <= 6.9.11 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.6%CVE-2026-72843CRITICALEverShop Missing Authorization on PATCH /api/customers/:id Allows Unauthenticated Account TakeoverEPSS 0.6%CVE-2021-25014—Ibtana < 1.1.4.9 - Subscriber+ Settings Update to Stored XSSEPSS 0.6%CVE-2023-2193MEDIUMOauth authorization codes do not expire when deauthorizing an oauth2 appEPSS 0.6%CVE-2022-40316MEDIUMThe H5P activity attempts report did not filter by groups, which in separate groups mode could reveal information to non-editing teachers abEPSS 0.6%