Weaknesses of type CWE-266

1,171 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-23974HIGHWordPress One-Login plugin <= 1.4 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-24968CRITICALWordPress Xagio SEO plugin <= 7.1.0.30 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-60243CRITICALWordPress Selling Commander for WooCommerce plugin <= 1.2.46 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-2090MEDIUMPHPGurukul Pre-School Enrollment System Sub Admin add-subadmin.php access controlEPSS 0.4%CVE-2026-16764MEDIUMOWASP DefectDojo API/Web serializers.py UserSerializer privileges managementEPSS 0.4%CVE-2024-49644HIGHWordPress Accessibility by AllAccessible plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-56280HIGHWordPress WPGuppy plugin <= 1.1.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-47237HIGHKubeflow Community Distribution: Overly Permissive Istio Permissions Allows Kubeflow Authorization Token StealingEPSS 0.4%CVE-2026-12388MEDIUMKeycloak-broker: keycloak: privilege escalation to realm administrator via improper authorization in identity provider mapperEPSS 0.4%CVE-2025-2638MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2026-11555MEDIUMD-Link DGS-1100-08PD Web boa.conf least privilege violationEPSS 0.4%CVE-2025-2639MEDIUMJIZHICMS Article release.html improper authorizationEPSS 0.4%CVE-2025-55707HIGHWordPress PostX Plugin <= 4.1.35 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-3268MEDIUMpsi-probe PSI Probe Session Attribute RemoveSessAttributeController.java access controlEPSS 0.4%CVE-2024-9479CRITICALImproper Privilege Management vulnerability in upKeeper Solutions upKeeper Instant Privilege Access allows Privilege Escalation.This issue aEPSS 0.4%CVE-2024-9478CRITICALImproper Privilege Management vulnerability in upKeeper Solutions upKeeper Instant Privilege Access allows Privilege Escalation.This issue aEPSS 0.4%CVE-2025-49924HIGHWordPress Wholesale Suite plugin <= 2.2.4.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-1550MEDIUMPHPGurukul Hospital Management System Admin Dashboard adminviews.py improper authorizationEPSS 0.4%CVE-2025-3298MEDIUMSourceCodester Online Eyewear Shop Registration Master.php access controlEPSS 0.4%CVE-2025-7947MEDIUMjshERP Account delete improper authorizationEPSS 0.4%