Weaknesses of type CWE-266

1,164 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2023-3114MEDIUMTerraform Enterprise Agent Pool Controls Allowed Unauthorized Workspaces To Target an Agent PoolEPSS 0.4%CVE-2019-25249HIGHdevolo dLAN 500 AV Wireless+ 3.1.0-1 Remote Code Execution via htmlmgrEPSS 0.4%CVE-2026-93961MEDIUMDromara UJCMS UserController UserController.java usernameExist improper authorizationEPSS 0.4%CVE-2024-50481HIGHWordPress Bstone Demo Importer plugin <= 1.0.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-49608HIGHWordPress GERRYWORKS Post by Mail plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-59541HIGHWordPress WP BASE Booking plugin <= 6.3.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-57410HIGHWordPress MailerPress plugin <= 2.0.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56010HIGHWordPress Abandoned Cart Pro for WooCommerce plugin <= 10.4.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-54049CRITICALWordPress Custom API for WP <= 4.2.2 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-57386HIGHWordPress aBlocks plugin < 2.9.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56008HIGHWordPress Fusion Builder plugin <= 3.15.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-5522MEDIUMjack0240 魏 bskms 蓝天幼儿园管理系统 User Creation addUser improper authorizationEPSS 0.4%CVE-2025-3325MEDIUMiteaj iboot 物联网网关 Admin Password pwd access controlEPSS 0.4%CVE-2025-10980MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2023-26280MEDIUMIBM Jazz Foundation improper access controlEPSS 0.4%CVE-2026-48889HIGHWordPress Amelia plugin <= 2.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2020-16120MEDIUMUnprivileged overlay + shiftfs read accessEPSS 0.4%CVE-2025-6765MEDIUMIntelbras InControl HTTP PUT Request operador permissionEPSS 0.4%CVE-2026-94047MEDIUMsamanhappy MCPHub Template Import Endpoint templateService.ts importTemplate privileges managementEPSS 0.4%CVE-2025-23974HIGHWordPress One-Login plugin <= 1.4 - Privilege Escalation VulnerabilityEPSS 0.4%