Falhas do tipo CWE-862

8.585 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-31830MEDIUMWordPress Printus Plugin <= 1.2.6 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-3976MEDIUMMissing Authorization in GitLabEPSS 0.5%CVE-2026-40265MEDIUMNote Mark has Broken Access Control on Asset DownloadEPSS 0.5%CVE-2024-53298CRITICALDell PowerScale OneFS, versions 9.5.0.0 through 9.10.0.1, contains a missing authorization vulnerability in the NFS export. An unauthenticatEPSS 0.5%CVE-2023-27264HIGHIDOR: Updating a playbook via the Playbooks APIEPSS 0.5%CVE-2023-25552HIGH A CWE-862: Missing Authorization vulnerability exists that could allow viewing of unauthorized content, changes or deleting of content, oEPSS 0.5%CVE-2026-74933HIGHGenieWords 1.5.27 - 1.5.34 - Unauthenticated Stored XSS and Configuration OverwriteEPSS 0.5%CVE-2023-37886MEDIUMWordPress RealHomes theme <= 4.0.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-24407MEDIUMWordPress Booking calendar, Appointment Booking System plugin <= 3.2.3 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-12171HIGHELEX WordPress HelpDesk & Customer Ticketing System <= 3.2.6 - Missing Authorization to Authenticated (Subscriber+) Privilege EscalationEPSS 0.5%CVE-2024-37470HIGHWordPress Woffice Core plugin <= 5.4.8 - Unauthenticated Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-25014HIGHAn issue was discovered in the femanager extension before 5.5.3, 6.x before 6.3.4, and 7.x before 7.1.0 for TYPO3. Missing access checks in EPSS 0.5%CVE-2026-41266HIGHFlowise: Sensitive Data Leak in public-chatbotConfigEPSS 0.5%CVE-2025-48998HIGHDataease MYSQL JDBC File Reading VulnerabilityEPSS 0.5%CVE-2025-54378HIGHHAX CMS Backend Lacks Comprehensive Authorization ChecksEPSS 0.5%CVE-2026-15752MEDIUMzhinianboke xianyu-auto-reply Backend User Endpoint users authorizationEPSS 0.5%CVE-2023-28689MEDIUMWordPress JS Job Manager plugin <= 2.0.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-35237HIGHMIT IdentiBot User-Kerberos Mapping Publicly AvailableEPSS 0.5%CVE-2026-33768MEDIUMAstro: Unauthenticated Path Override via `x-astro-path` / `x_astro_path`EPSS 0.5%CVE-2023-36518MEDIUMWordPress Post Hit Counter plugin <= 1.3.2 - Broken Access ControlEPSS 0.5%