Falhas do tipo CWE-862

8.586 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-81648CRITICALCryptoPayment Gateway 1.2.1 - 1.2.2 - Unauthenticated Arbitrary File Deletion and Settings Update via Unguarded AJAX RouterEPSS 0.5%CVE-2023-50887MEDIUMWordPress User Feedback plugin <= 1.0.10 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2026-82885HIGHIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.5%CVE-2023-51357MEDIUMWordPress Track Google Analytics 4, Facebook Pixel & Conversions API via Google Tag Manager for WooCommerce plugin <= 6.5.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-25039MEDIUMWordPress Google Maps CP plugin <= 1.0.43 - Missing Authorization Leading To Feedback Submission VulnerabilityEPSS 0.5%CVE-2023-47805MEDIUMWordPress WPCafe plugin <= 2.2.22 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-1637MEDIUM360 Javascript Viewer <= 1.7.12 - Missing Authorization to Plugin Settings UpdateEPSS 0.5%CVE-2026-3045HIGHAppointment Booking Calendar <= 1.6.9.29 - Missing Authorization to Unauthenticated Sensitive Information Exposure via Settings REST API EndpointEPSS 0.5%CVE-2026-72910HIGHERPNext: Unauthorised modification of master data due to missing validationEPSS 0.5%CVE-2026-4029HIGHDatabase Backup for WordPress <= 2.5.2 - Missing Authorization to Unauthenticated Database ExportEPSS 0.5%CVE-2026-92456HIGHyshop-crm through 2.1.3 Missing Authorization via CRM Customer Rule-Configuration EndpointsEPSS 0.5%CVE-2023-3315MEDIUMMissing permission checks in Jenkins Team Concert Plugin 2.4.1 and earlier allow attackers with Overall/Read permission to check for the exiEPSS 0.5%CVE-2024-37209MEDIUMWordPress User Rights Access Manager plugin <= 1.1.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2023-40003MEDIUMWordPress WP Project Manager plugin <= 2.6.7 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-54943CRITICALSUNNET Corporate Training Management System - Missing AuthorizationEPSS 0.5%CVE-2026-57830HIGHJoomla Extension - joomshaper.com - Unauthenticated arbitrary file deletion in Helix Ultimate < 2.2.7EPSS 0.5%CVE-2025-5486CRITICALWP Email Debug 1.0 - 1.1.0 - Missing Authorization to Unauthenticated Privilege Escalation via Password ResetEPSS 0.5%CVE-2022-43431MEDIUMJenkins Compuware Strobe Measurement Plugin 1.0.1 and earlier does not perform a permission check in an HTTP endpoint, allowing attackers wiEPSS 0.5%CVE-2026-55863MEDIUMmotionEye: Missing authentication on ActionHandler allows unauthenticated camera action executionEPSS 0.5%CVE-2026-5387CRITICALAVEVA Pipeline Simulation Missing AuthorizationEPSS 0.5%