Falhas do tipo CWE-862

7.123 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-27091MEDIUMWordPress UiPress lite plugin <= 3.5.09 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2023-45240MEDIUMSensitive information disclosure due to missing authorization. The following products are affected: Acronis Agent (Linux, macOS, Windows) beEPSS 0.2%CVE-2023-44214MEDIUMSensitive information disclosure due to missing authorization. The following products are affected: Acronis Agent (Linux, macOS, Windows) beEPSS 0.2%CVE-2025-41231HIGHVMware Cloud Foundation Missing Authorisation VulnerabilityEPSS 0.2%CVE-2022-20511MEDIUMIn getNearbyAppStreamingPolicy of DevicePolicyManagerService.java, there is a missing permission check. This could lead to local informationEPSS 0.2%CVE-2026-44592CRITICALGradient: Unauthenticated worker on /proto → arbitrary NAR write / cache poisoningEPSS 0.2%CVE-2025-14573LOWTeam Admin Bypass of Invite Permissions via allow_open_invite FieldEPSS 0.2%CVE-2026-27331MEDIUMWordPress WpTravelly plugin <= 2.1.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39698MEDIUMWordPress The Publisher Desk ads.txt plugin <= 1.5.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2022-20522HIGHIn getSlice of ProviderModelSlice.java, there is a missing permission check. This could lead to local escalation of privilege from the guestEPSS 0.2%CVE-2024-8272HIGHmacOS Universal Audio (UAConnect) <= 2.7.0 - Local Privilege EscalationEPSS 0.2%CVE-2026-39694MEDIUMWordPress Simply Schedule Appointments plugin <= 1.6.10.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-39700MEDIUMWordPress WowOptin plugin <= 1.4.32 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69354MEDIUMWordPress Better Business Reviews plugin <= 0.1.1 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-48811MEDIUMFreeScout: Thread Deletion Bypasses Mailbox Access RevocationEPSS 0.2%CVE-2025-69353MEDIUMWordPress Proxy & VPN Blocker plugin <= 3.5.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62154MEDIUMWordPress AI Content Writing Assistant (Content Writer, ChatGPT, Image Generator) All in One plugin <= 1.1.7 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-7108MEDIUMcode-projects Invoice System in Laravel cross-site request forgeryEPSS 0.2%CVE-2025-62131MEDIUMWordPress Tasty Recipes Lite plugin <= 1.1.5 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-0071CRITICALIn SettingsLib, there is a possible missing permission check due to a logic error in the code. This could lead to local escalation of privilEPSS 0.2%