Falhas do tipo CWE-862

8.581 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-79744HIGHMCPHub: Missing Authorization on `PUT /api/system-config` Lets Any Non-Admin Rewrite Global Security ConfigurationEPSS 0.6%CVE-2023-4943MEDIUMBEAR <= 1.1.3.3 - Missing Authorization to Product ManipulationEPSS 0.6%CVE-2024-11354MEDIUMUltimate YouTube Video & Shorts Player With Vimeo <= 3.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Playlist/Video DeletionEPSS 0.6%CVE-2026-46444HIGHFlowise: Vector Store No Permission ChecksEPSS 0.6%CVE-2023-35093MEDIUMWordPress MasterStudy LMS Plugin <= 3.0.8 is vulnerable to Broken Access ControlEPSS 0.6%CVE-2023-41690MEDIUMWordPress WiserNotify Social Proof plugin <= 2.5 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-41952MEDIUMWordPress Fluent Forms plugin <= 5.0.8 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-41803MEDIUMWordPress BitPay Checkout for WooCommerce plugin <= 4.1.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2023-53923CRITICALUliCMS 2023.1 Privilege Escalation via Unauthenticated Admin Account CreationEPSS 0.6%CVE-2024-31343HIGHWordPress MP3 Audio Player for Music, Radio & Podcast by Sonaar plugin <= 4.10.1 - Arbitrary File Download vulnerabilityEPSS 0.6%CVE-2020-36670MEDIUMNEX-Forms <= 7.7.1 - Missing Authorization on Various AJAX ActionsEPSS 0.6%CVE-2026-17580MEDIUMAdvanced Views <= 3.9.1 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via 'view-refresh' and 'card-refresh' REST EndpointsEPSS 0.6%CVE-2023-6965MEDIUMPods - Custom Content Types and Fields - Missing AuthorizationEPSS 0.6%CVE-2026-28276HIGHInitiative Allows Unauthenticated Access to Uploaded Documents via Public /uploads/ EndpointEPSS 0.6%CVE-2026-71933HIGHDrayTek VigorSwitch Multiple Models Missing Authorization in Syslog FunctionsEPSS 0.6%CVE-2023-41695LOWWordPress Analytify plugin <= 5.1.0 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-59739HIGHApache ZooKeeper: Information disclosure via SetWatches reconnect replayEPSS 0.6%CVE-2023-6955MEDIUMMissing Authorization in GitLabEPSS 0.6%CVE-2023-26522MEDIUMWordPress WP Repost plugin <= 0.1 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2024-53708MEDIUMWordPress AI Quiz plugin <= 1.1 - Broken Access Control vulnerabilityEPSS 0.6%