Falhas do tipo CWE-862

7.123 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2025-15516MEDIUMAll-in-One Video Gallery 4.1.0 - 4.6.4 - Missing Authorization to Authenticated (Subscriber+) Limited User Meta UpdateEPSS 0.2%CVE-2026-57294MEDIUMA missing permission check in Jenkins EC2 Fleet Plugin 4.2.3.539.v8fedff2a_81c3 and earlier allows attackers with Overall/Read permission toEPSS 0.2%CVE-2026-13235LOWAI (Artificial Intelligence) - Moderately critical - Access bypass - SA-CONTRIB-2026-055EPSS 0.2%CVE-2026-11909LOWExamples for Developers - Moderately critical - Access bypass - SA-CONTRIB-2026-044EPSS 0.2%CVE-2026-44750MEDIUMMissing Authorization check in SAP MDG (Review Match Groups Application)EPSS 0.2%CVE-2026-33426LOWDiscourse users can edit or synonymize hidden tags they can't seeEPSS 0.2%CVE-2025-64210MEDIUMWordPress Masterstudy Elementor Widgets plugin <= 1.2.4 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-12973MEDIUMPayPlus Payment Gateway < 8.2.2 - Unauthenticated Order Key Disclosure and Order Status ModificationEPSS 0.2%CVE-2022-20503HIGHIn onCreate of WifiDppConfiguratorActivity.java, there is a possible way for a guest user to add a WiFi configuration due to a missing permiEPSS 0.2%CVE-2026-39704MEDIUMWordPress Precious Metals Automated Product Pricing – Pro plugin <= 4.0.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39706MEDIUMWordPress Make My Trivia plugin <= 1.1.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2022-20506HIGHIn onCreate of WifiDialogActivity.java, there is a missing permission check. This could lead to local escalation of privilege from a guest uEPSS 0.2%CVE-2026-1745MEDIUMSourceCodester Medical Certificate Generator App cross-site request forgeryEPSS 0.2%CVE-2026-59523MEDIUMWordPress Simply Schedule Appointments plugin <= 1.6.11.11 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-57923MEDIUMIn JetBrains YouTrack before 2026.2.16593 improper authorisation in the app configurations endpoint allowed modifying project settingsEPSS 0.2%CVE-2023-45242MEDIUMSensitive information disclosure due to missing authorization. The following products are affected: Acronis Cyber Protect Cloud Agent (LinuxEPSS 0.2%CVE-2026-9582MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics cross-site request forgeryEPSS 0.2%CVE-2026-48941MEDIUMJoomla Extension - getk2.org - Unauthenticated folder delete in K2 extension for Joomla < 2.26EPSS 0.2%CVE-2026-16216MEDIUMgeex-arts django-jet OAuth cross-site request forgeryEPSS 0.2%CVE-2026-6472MEDIUMPostgreSQL CREATE TYPE does not check multirange schema CREATE privilegeEPSS 0.2%