Falhas do tipo CWE-862

8.581 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2024-10762HIGHMissing Authorization in lunary-ai/lunaryEPSS 0.5%CVE-2024-54417MEDIUMWordPress PixProof plugin <= 2.0.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-40976CRITICALIn certain circumstances, Spring Boot's default web security is ineffective allowing unauthorized access to all endpoints. For an applicatioEPSS 0.5%CVE-2026-72810CRITICALSiYuan before v3.7.4 Publish-Boundary Bypass via WebSocketEPSS 0.5%CVE-2023-1024MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'regenerateSitemaps'EPSS 0.5%CVE-2026-44328HIGHfree5GC: SMF UPI DELETE /upi/v1/upNodesLinks/{ref} panics on AN-node deletion via nil UPF dereference; unauthenticated, state-mutatingEPSS 0.5%CVE-2023-1023MEDIUMWP Meta SEO <= 4.5.3 - Missing Authorization in 'saveSitemapSettings'EPSS 0.5%CVE-2026-86665MEDIUMaircheng-org iWebShop-5 update.php index authorizationEPSS 0.5%CVE-2023-49856HIGHWordPress Smart Forms plugin <= 2.6.84 - Authenticated Arbitrary Options Change VulnerabilityEPSS 0.5%CVE-2021-25095—IP2Location Country Blocker < 2.26.5 - Subscriber+ Arbitrary Country BanEPSS 0.5%CVE-2026-56773HIGHTeable - Missing Authorization in v2 REST APIEPSS 0.5%CVE-2023-38393HIGHWordPress Ninja Forms plugin <= 3.6.25 - Subscriber+ Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-2651CRITICALMissing Authorization Validation in mlflow/mlflowEPSS 0.5%CVE-2026-11802MEDIUMFoodBook Lite <= 1.5.6 - Missing Authorization to Unauthenticated User Registration via 'registration_action' AJAX ActionEPSS 0.5%CVE-2026-3266HIGHImproper access control vulnerability has been discovered in OpenText™ Filr.EPSS 0.5%CVE-2024-5992MEDIUMCliengo - Chatbot <= 3.0.2 - Missing Authorization to Unauthenticated Chatbot Settings UpdateEPSS 0.5%CVE-2026-41464HIGHProjeQtor < 12.4.4 Missing Authorization via objectDetail.phpEPSS 0.5%CVE-2026-89413HIGHFilter Gallery <= 1.1.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Gallery Deletion via 'ufg_gallery_id' ParameterEPSS 0.5%CVE-2022-45356MEDIUMWordPress Betheme premium theme <= 26.6.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-7559MEDIUMAffilia <= 3.3.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Status ModificationEPSS 0.5%