Weaknesses of type CWE-266

1,022 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2024-28000CRITICALWordPress LiteSpeed Cache plugin <= 6.3.0.1 - Unauthenticated Privilege Escalation vulnerabilityEPSS 68.3%CVE-2025-27007CRITICALWordPress SureTriggers <= 1.0.82 - Privilege Escalation VulnerabilityEPSS 51.5%CVE-2025-47539CRITICALWordPress Eventin plugin <= 4.0.26 - Privilege Escalation VulnerabilityEPSS 31.5%CVE-2022-20759HIGHCisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Interface Privilege Escalation VulnerabilityEPSS 29.2%CVE-2024-13106MEDIUMD-Link DIR-816 A2 IP QoS form2IPQoSTcAdd access controlEPSS 27.2%CVE-2024-3013MEDIUMTeledyne FLIR AX8 User Registration test_login.php improper authorizationEPSS 23.0%CVE-2026-23550CRITICALWordPress Modular DS plugin <= 2.5.1 - Privilege Escalation vulnerabilityEPSS 20.6%CVE-2026-48172CRITICALLiteSpeed User-End cPanel Plugin before 2.4.5 allows privilege escalation (possibly to root), as exploited in the wild in May 2026. DetectioEPSS 18.9%KEVCVE-2025-41115CRITICALIncorrect privilege assignmentEPSS 16.9%CVE-2025-2359MEDIUMD-Link DIR-823G DDNS Service HNAP1 SetDDNSSettings improper authorizationEPSS 14.0%CVE-2025-3663MEDIUMTOTOLINK A3700R Password cstecgi.cgi setWiFiEasyGuestCfg access controlEPSS 10.3%CVE-2025-2993MEDIUMTenda FH1202 default.cfg access controlEPSS 9.9%CVE-2025-2546MEDIUMD-Link DIR-618/DIR-605L Firewall Service formAdvFirewall access controlEPSS 9.9%CVE-2024-8253HIGHPost Grid and Gutenberg Blocks 2.2.87 - 2.2.90 - Authenticated (Subscriber+) Privilege EscalationEPSS 9.4%CVE-2018-1088A privilege escalation flaw was found in gluster 3.x snapshot scheduler. Any gluster client allowed to mount gluster volumes could also mounEPSS 5.5%CVE-2025-49388CRITICALWordPress Miraculous Core Plugin Plugin <= 2.0.7 - Privilege Escalation VulnerabilityEPSS 5.4%CVE-2025-3980MEDIUMwowjoy 浙江湖州华卓信息科技有限公司 Internet Doctor Workstation System list improper authorizationEPSS 4.8%CVE-2014-2532MEDIUMsshd in OpenSSH before 6.6 does not properly support wildcards on AcceptEnv lines in sshd_config, which allows remote attackers to bypass inEPSS 4.8%CVE-2025-2360MEDIUMD-Link DIR-823G UPnP Service HNAP1 SetUpnpSettings improper authorizationEPSS 3.8%CVE-2025-10644CRITICALWondershare Repairit SAS Token Incorrect Permission Assignment Authentication Bypass VulnerabilityEPSS 3.7%