Weaknesses of type CWE-266

1,171 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-17626HIGHLangflow is affected by security vulnerabilities in Model Context Protocol featuresEPSS 0.4%CVE-2026-56010HIGHWordPress Abandoned Cart Pro for WooCommerce plugin <= 10.4.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-48889HIGHWordPress Amelia plugin <= 2.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-62106HIGHWordPress SMS Alert Order Notifications plugin <= 3.9.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-81769HIGHWordPress Booking Hub plugin <= 1.3.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-28161HIGHWordPress Service Finder Booking plugin <= 6.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-32530HIGHWordPress Creator LMS plugin <= 1.1.18 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-28191HIGHWordPress The Grid plugin <= 2.8.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-45216HIGHWordPress Smart Manager plugin <= 8.85.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-54805HIGHWordPress Falang multilanguage plugin <= 1.4.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-12303MEDIUMIncorrect Privilege Assignment in GitLabEPSS 0.4%CVE-2025-10980MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2025-3325MEDIUMiteaj iboot 物联网网关 Admin Password pwd access controlEPSS 0.4%CVE-2025-5522MEDIUMjack0240 魏 bskms 蓝天幼儿园管理系统 User Creation addUser improper authorizationEPSS 0.4%CVE-2023-26280MEDIUMIBM Jazz Foundation improper access controlEPSS 0.4%CVE-2026-73350HIGHWordPress SupportCandy plugin <= 3.5.1 - Broken Authentication vulnerabilityEPSS 0.4%CVE-2020-16120MEDIUMUnprivileged overlay + shiftfs read accessEPSS 0.4%CVE-2025-6765MEDIUMIntelbras InControl HTTP PUT Request operador permissionEPSS 0.4%CVE-2026-2109MEDIUMjsbroks COCO Annotator Delete Category undo improper authorizationEPSS 0.4%CVE-2026-5141HIGHImproper Access Control in TUBITAK BILGEM's Pardus Software CenterEPSS 0.4%