Weaknesses of type CWE-266

1,166 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-14794MEDIUMCraft CMS Charts Endpoint ChartsController.php actionGetNewUsersData improper authorizationEPSS 0.4%CVE-2026-16224MEDIUMjxxghp MoviePilot Application API improper authorizationEPSS 0.4%CVE-2026-15375MEDIUMEleveo Call Recording Software LDAP User users_ldap.jsp improper authorizationEPSS 0.4%CVE-2025-31524HIGHWordPress WP User Profiles plugin <= 2.6.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-45490HIGH.NET SDK Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-72840HIGHOpenWrt LuCI luci-mod-system-mounts ACL Root RCE via Crontab WriteEPSS 0.4%CVE-2025-39459HIGHWordPress Real Estate 7 theme <= 3.5.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-86830HIGHIncorrect privilege assignment in Temporary Elevated Access Management (TEAM) for AWS IAM Identity CenterEPSS 0.4%CVE-2026-39470HIGHWordPress WooCommerce Cart Abandonment Recovery plugin < 2.1.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-86804MEDIUMseakee CPA-Manager-Plus HTTP handler.go CPAResource improper authorizationEPSS 0.4%CVE-2026-7505MEDIUMnextlevelbuilder GoClaw/GoClaw Lite RPC improper authorizationEPSS 0.4%CVE-2026-1550MEDIUMPHPGurukul Hospital Management System Admin Dashboard adminviews.py improper authorizationEPSS 0.4%CVE-2025-62007HIGHWordPress Voice Feedback plugin <= 1.0.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-15126LOWJeecgBoot getPositionUserList improper authorizationEPSS 0.4%CVE-2026-1702MEDIUMSourceCodester Pet Grooming Management Software User Management user.php improper authorizationEPSS 0.4%CVE-2025-13250MEDIUMWeiYe-Jing datax-web Job triggerJob access controlEPSS 0.4%CVE-2025-65094HIGHWBCE CMS is Vulnerable to Privilege Escalation via Group ID Manipulation (IDOR)EPSS 0.4%CVE-2025-11554MEDIUMPortabilis i-Educar User Type AccessLevelController.php insecure inherited permissionsEPSS 0.4%CVE-2025-11048MEDIUMPortabilis i-Educar consulta-dispensas improper authorizationEPSS 0.4%CVE-2025-11047MEDIUMPortabilis i-Educar aluno improper authorizationEPSS 0.4%