Falhas do tipo CWE-862

8.506 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2022-3622MEDIUMBlog2Social <= 6.9.11 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.6%CVE-2026-15991HIGHFile Manager 6.0 - 6.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File Read and Deletion via 'cmd' Query ParameterEPSS 0.6%CVE-2024-7767MEDIUMImproper Access Control in danswer-ai/danswerEPSS 0.6%CVE-2025-68043HIGHWordPress LottieFiles plugin <= 3.0.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-55876MEDIUMXWiki's scheduler in subwiki allows scheduling operations for any main wiki userEPSS 0.6%CVE-2023-0718MEDIUMWicked Folders <= 2.18.16 - Missing Authorization on ajax_save_folderEPSS 0.6%CVE-2024-12535HIGHHost PHP Info <= 1.0.4 - Missing Authorization to Unauthenticated Sensitive Information DisclosureEPSS 0.6%CVE-2024-1371MEDIUMLeadConnector <= 1.7 - Missing Authorization to Unauthenticated Arbitrary Post DeletionEPSS 0.6%CVE-2022-0178MEDIUMMissing Authorization in snipe/snipe-itEPSS 0.6%CVE-2023-23886MEDIUMWordPress WP-RecentComments plugin <= 2.2.7 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2021-42851MEDIUMA vulnerability was reported in some Lenovo Personal Cloud Storage devices that could allow an unauthenticated user to create a standard useEPSS 0.6%CVE-2023-49817HIGHWordPress Flexible Woocommerce Checkout Field Editor plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-25959MEDIUMWordPress Apollo13 Framework Extensions plugin <= 1.8.10 - Broken Access ControlEPSS 0.6%CVE-2026-13468HIGHVisualizer <= 4.0.3 - Missing Authorization to Unauthenticated Sensitive Information Disclosure via /visualizer/v1/action/{chart}/{type}/ REST EndpointEPSS 0.6%CVE-2024-13556HIGHAffiliate Links: WordPress Plugin for Link Cloaking and Link Management <= 3.0.1 - Missing Authorization to Unauthenticated Import/Export and PHP Object InjectionEPSS 0.6%CVE-2024-1181MEDIUMComing Soon, Under Construction & Maintenance Mode By Dazzler <= 2.1.2 - Maintenance Mode BypassEPSS 0.6%CVE-2022-41271CRITICALAn unauthenticated user can attach to an open interface exposed through JNDI by the Messaging System of SAP NetWeaver Process Integration (PEPSS 0.6%CVE-2023-0447MEDIUMMy YouTube Channel <= 3.0.12.1 - Missing AuthorizationEPSS 0.6%CVE-2023-48779MEDIUMWordPress 360 Javascript Viewer plugin <= 1.7.11 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2025-11702HIGHMissing Authorization in GitLabEPSS 0.6%