Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2024-49322CRITICALWordPress Job Board Manager for WordPress plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-3398MEDIUMlenve VBlog WebSecurityConfig.java configure access controlEPSS 0.5%CVE-2025-50007HIGHWordPress xSmart theme <= 1.2.9.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-3121MEDIUMKeycloak: org.keycloak/keycloak-services: keycloak: privilege escalation via manage-clients permissionEPSS 0.5%CVE-2025-26523HIGHInsufficient Authorization Vulnerability in RupeeWeb trading platformEPSS 0.5%CVE-2025-5422MEDIUMjuzaweb CMS Email Logs Page email access controlEPSS 0.5%CVE-2025-11853MEDIUMSismics Teedy API Endpoint file access controlEPSS 0.5%CVE-2025-4016MEDIUM20120630 Novel-Plus LogController.java deleteIndex improper authorizationEPSS 0.5%CVE-2025-13806MEDIUMnutzam NutzBoot Transaction API EthModule.java improper authorizationEPSS 0.5%CVE-2024-4870HIGHFrontend Registration – Contact Form 7 <= 5.1 - Authenticated (Editor+) Privilege EscalationEPSS 0.5%CVE-2024-9519HIGHUserPlus <= 2.0 - Authenticated (Editor+) Registration Form Update to Privilege EscalationEPSS 0.5%CVE-2025-2589MEDIUMcode-projects Human Resource Management System Account.go Index improper authorizationEPSS 0.5%CVE-2026-15594MEDIUMwaooAI waoowaoo Media hash.ts stablePublicIdFromStorageKey improper authorizationEPSS 0.5%CVE-2025-4065MEDIUMScriptAndTools Online-Travling-System addadvertisement.php access controlEPSS 0.5%CVE-2017-20199LOWButtercup buttercup-browser-extension Vault access controlEPSS 0.5%CVE-2025-2470CRITICALService Finder Bookings <= 5.1 - Unauthenticated Privilege Escalation via 'nsl_registration_store_extra_input'EPSS 0.5%CVE-2026-32916CRITICALOpenClaw 2026.3.7 < 2026.3.11 - Authorization Bypass in Plugin Subagent Routes via Synthetic Admin ScopesEPSS 0.5%CVE-2024-56220CRITICALWordPress SSL Wireless SMS Notification plugin <= 3.6.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-47422HIGHAdvanced Installer before 22.6 has an uncontrolled search path element local privilege escalation vulnerability. When running as SYSTEM in cEPSS 0.5%CVE-2025-6735MEDIUMjuzaweb CMS Import Page imports improper authorizationEPSS 0.5%