Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-4629MEDIUMKeycloak: keycloak: privilege escalation through hardcoded role mapper injectionEPSS 0.5%CVE-2024-40681HIGHIBM MQ security bypassEPSS 0.5%CVE-2026-57813CRITICALWordPress MailOptin plugin <= 1.2.77.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-56030CRITICALWordPress Paytium plugin <= 5.0.2 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-59540CRITICALWordPress SMS Alert Order Notifications plugin <= 3.9.6 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-56033CRITICALWordPress Dokan Pro plugin <= 5.0.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-61951CRITICALWordPress TrueBooker plugin <= 1.2.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-6750HIGHPrivilege escalation in the Graphics: WebRender componentEPSS 0.5%CVE-2024-50504HIGHWordPress Bulk Change Role plugin <= 1.1 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-48082HIGHWordPress Progress Planner plugin <= 1.8.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2022-3771MEDIUMeasyii CMS File Upload Management Upload.php file unrestricted uploadEPSS 0.5%CVE-2025-68869CRITICALWordPress LazyTasks plugin <= 1.2.37 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2024-13200MEDIUMwander-chu SpringBoot-Blog HTTP POST Request BaseInterceptor.java preHandle access controlEPSS 0.5%CVE-2025-13808MEDIUMorionsec orion-ops User Profile UserController.java update improper authorizationEPSS 0.5%CVE-2024-20466MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-94036HIGHD-Link DIR-X1860/DIR-X1860Z routerd ubus access controlEPSS 0.5%CVE-2025-6532MEDIUMNOYAFA/Xiami LF9 Pro RTSP Live Video Stream Endpoint access controlEPSS 0.5%CVE-2025-67966HIGHWordPress Lawyer Directory plugin <= 1.3.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-13568MEDIUMSourceCodester Inventory Management System User Registration Endpoint users_handler.php access controlEPSS 0.5%CVE-2024-49322CRITICALWordPress Job Board Manager for WordPress plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.5%