Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2022-2637MEDIUMPrivilege Escalation Vulnerability in Hitachi Storage Plug-in for VMware vCenterEPSS 0.5%CVE-2026-90523MEDIUMjaychouchannel Tourism-Management-System User Register Endpoint UsersController.java privileges managementEPSS 0.5%CVE-2020-25720HIGHSamba: check attribute access rights for ldap adds of computersEPSS 0.5%CVE-2026-3762MEDIUMSourceCodester Client Database Management System Endpoint superadmin_delete_manager.php improper authorizationEPSS 0.5%CVE-2025-5424MEDIUMjuzaweb CMS Media Page media access controlEPSS 0.5%CVE-2024-45187HIGHMage AI allows deleted users to use the terminal server with admin access, leading to remote code executionEPSS 0.5%CVE-2026-14690MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Users.php save_users improper authorizationEPSS 0.5%CVE-2025-2089MEDIUMStarSea99 starsea-mall com.siro.mall.controller.mall.UserController updateInfo updateUserInfo access controlEPSS 0.5%CVE-2026-14778MEDIUMSourceCodester Onlne Examination & Learning Management System Enrollment Management ajax_enroll.php improper authorizationEPSS 0.5%CVE-2026-14719MEDIUMSourceCodester Onlne Examination & Learning Management System Registration Endpoint register.php privileges managementEPSS 0.5%CVE-2024-56513HIGHKarmada PULL Mode Cluster Privilege EscalationEPSS 0.5%CVE-2025-31918CRITICALWordPress Simple Business Directory Pro plugin < 15.6.9 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-39489CRITICALWordPress CouponXL theme <= 4.5.0 - Privilege Escalation VulnerabilityEPSS 0.5%CVE-2022-3944MEDIUMjerryhanjj ERP Commodity Management inventory.php uploadImages unrestricted uploadEPSS 0.5%CVE-2025-4036MEDIUM201206030 Novel Chapter AuthorController.java updateBookChapter access controlEPSS 0.5%CVE-2022-3735MEDIUMseccome Ehoney signup access controlEPSS 0.5%CVE-2025-3564MEDIUMhuanfenz/code-projects StudentManager Teacher String improper authorizationEPSS 0.5%CVE-2024-37927CRITICALWordPress Jobmonster theme <= 4.7.5 - Unauthenticated Privilege Escalation vulnerabilityEPSS 0.5%CVE-2024-35700CRITICALWordPress UserPro plugin <= 5.1.8 - Unauthenticated Account Takeover vulnerabilityEPSS 0.5%CVE-2026-2668MEDIUMRongzhitong Visual Integrated Command and Dispatch Platform User add access controlEPSS 0.5%