Weaknesses of type CWE-266

1,161 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-6736MEDIUMjuzaweb CMS Add New Themes Page install improper authorizationEPSS 0.5%CVE-2025-23391CRITICALRancher: Restricted Administrator can change Administrator's passwordsEPSS 0.5%CVE-2025-2686MEDIUMmingyuefusu 明月复苏 tushuguanlixitong 图书管理系统 Backend admin doFilter access controlEPSS 0.5%CVE-2024-32507HIGHWordPress Login with phone number plugin <= 1.7.16 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-49580HIGHXWiki allows privilege escalation through link refactoringEPSS 0.5%CVE-2026-3265MEDIUMgo2ismail Free-CRM Security API improper authorizationEPSS 0.5%CVE-2026-9397CRITICALBesen BS20 EV Charging Station OTA Update Installation improper authorizationEPSS 0.5%CVE-2023-38298HIGHVarious software builds for the following TCL devices (30Z, A3X, 20XE, 10L) leak the device IMEI to a system property that can be accessed bEPSS 0.5%CVE-2024-50506HIGHWordPress Marketing Automation by AZEXO plugin <= 1.27.80 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-90566MEDIUMRizwan17 inventory-management-system Registration register.php createUserAccount improper authorizationEPSS 0.5%CVE-2025-60220CRITICALWordPress CouponXxL theme <= 3.0.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-49422CRITICALWordPress Support Ticket Plugin <= 1.9 - Privilege Escalation VulnerabilityEPSS 0.5%CVE-2022-4232MEDIUMSourceCodester Event Registration System unrestricted uploadEPSS 0.5%CVE-2023-3775MEDIUMVault Enterprise's Sentinel RGP Policies Allowed For Cross-Namespace Denial of ServiceEPSS 0.5%CVE-2025-3967MEDIUMitwanger paicoding Article post improper authorizationEPSS 0.5%CVE-2026-32566CRITICALWordPress ACPT (Pro) - Custom Post Types Plugin for WordPress plugin <= 2.0.63 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-4819LOWy_project RuoYi Offline Logout batchForceLogout improper authorizationEPSS 0.4%CVE-2025-69179CRITICALWordPress Support Ticket Management System plugin <= 1.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2022-4281MEDIUMFacepay camera.php authorizationEPSS 0.4%CVE-2025-0849MEDIUMCampCodes School Management Software Staff edit-staff improper authorizationEPSS 0.4%