Weaknesses of type CWE-266

1,170 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2024-28000CRITICALWordPress LiteSpeed Cache plugin <= 6.3.0.1 - Unauthenticated Privilege Escalation vulnerabilityEPSS 68.3%CVE-2025-27007CRITICALWordPress SureTriggers <= 1.0.82 - Privilege Escalation VulnerabilityEPSS 51.5%CVE-2022-20759HIGHCisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Interface Privilege Escalation VulnerabilityEPSS 28.2%CVE-2025-47539CRITICALWordPress Eventin plugin <= 4.0.26 - Privilege Escalation VulnerabilityEPSS 27.9%CVE-2024-13106MEDIUMD-Link DIR-816 A2 IP QoS form2IPQoSTcAdd access controlEPSS 27.2%CVE-2024-3013MEDIUMTeledyne FLIR AX8 User Registration test_login.php improper authorizationEPSS 23.0%CVE-2026-23550CRITICALWordPress Modular DS plugin <= 2.5.1 - Privilege Escalation vulnerabilityEPSS 21.7%CVE-2025-41115CRITICALIncorrect privilege assignmentEPSS 16.9%CVE-2025-2359MEDIUMD-Link DIR-823G DDNS Service HNAP1 SetDDNSSettings improper authorizationEPSS 15.4%CVE-2025-3663MEDIUMTOTOLINK A3700R Password cstecgi.cgi setWiFiEasyGuestCfg access controlEPSS 11.3%CVE-2025-2993MEDIUMTenda FH1202 default.cfg access controlEPSS 10.9%CVE-2025-2546MEDIUMD-Link DIR-618/DIR-605L Firewall Service formAdvFirewall access controlEPSS 10.8%CVE-2024-8253HIGHPost Grid and Gutenberg Blocks 2.2.87 - 2.2.90 - Authenticated (Subscriber+) Privilege EscalationEPSS 9.4%CVE-2025-49388CRITICALWordPress Miraculous Core Plugin Plugin <= 2.0.7 - Privilege Escalation VulnerabilityEPSS 5.7%CVE-2018-1088—A privilege escalation flaw was found in gluster 3.x snapshot scheduler. Any gluster client allowed to mount gluster volumes could also mounEPSS 5.5%CVE-2025-3980MEDIUMwowjoy 浙江湖州华卓信息科技有限公司 Internet Doctor Workstation System list improper authorizationEPSS 5.1%CVE-2014-2532MEDIUMsshd in OpenSSH before 6.6 does not properly support wildcards on AcceptEnv lines in sshd_config, which allows remote attackers to bypass inEPSS 4.8%CVE-2025-2360MEDIUMD-Link DIR-823G UPnP Service HNAP1 SetUpnpSettings improper authorizationEPSS 4.1%CVE-2026-4180MEDIUMD-Link DIR-816 goahead redirect.asp access controlEPSS 3.0%CVE-2026-4194MEDIUMD-Link DNS-1550-04 system_mgr.cgi cgi_set_wto access controlEPSS 3.0%