Weaknesses of type CWE-266

1,162 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-69183HIGHWordPress Hospital Doctor Directory plugin <= 1.3.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-69182HIGHWordPress Institutions Directory plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-85400HIGHTYPO3 CMS - Missing Authorization in lowlevel commandsEPSS 0.4%CVE-2026-54807CRITICALWordPress Registration Form for WooCommerce plugin <= 1.0.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-49401CRITICALWordPress smart SEO Plugin <= 4.0 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2023-5077HIGHVault's Google Cloud Secrets Engine Removed Existing IAM Conditions When Creating / Updating RolesetsEPSS 0.4%CVE-2023-3072MEDIUMNomad ACL Policies without Label are Applied to Unexpected ResourcesEPSS 0.4%CVE-2026-1112MEDIUMSanluan PublicCMS Trade Address Deletion Endpoint TradeAddressController.java delete improper authorizationEPSS 0.4%CVE-2025-69378HIGHWordPress Product Filter for WooCommerce plugin <= 9.1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-22736HIGHWordPress User Management plugin <= 1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-32648CRITICALWordPress Projectopia plugin <= 5.1.24 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-53425HIGHWordPress Dokan plugin <= 4.1.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-1106MEDIUMChamilo LMS Legal Consent SocialController.php deleteLegal improper authorizationEPSS 0.4%CVE-2025-64188CRITICALWordPress Soledad theme <= 8.6.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-11497MEDIUMD-Link DCS-5615 Boa Webserver boa.conf least privilege violationEPSS 0.4%CVE-2026-12771LOWBerriAI litellm M2M JWT user_api_key_auth.py improper authorizationEPSS 0.4%CVE-2025-10318MEDIUMJeecgBoot WebSocket Message sendWebSocketMsg improper authorizationEPSS 0.4%CVE-2024-51888CRITICALWordPress Homey Login Register Plugin <= 2.4.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-45006CRITICALImproper mstatus.SUM bit retention (non-zero) in Open-Source RISC-V Processor commit f517abb violates privileged spec constraints, enabling EPSS 0.4%CVE-2026-78271HIGHWordPress FluentCRM Pro plugin <= 3.1.12 - Privilege Escalation vulnerabilityEPSS 0.4%