Weaknesses of type CWE-266

1,171 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-3298MEDIUMSourceCodester Online Eyewear Shop Registration Master.php access controlEPSS 0.4%CVE-2025-3305MEDIUM1902756969/code-projects IKUN_Library Borrow MvcConfig.java addInterceptors access controlEPSS 0.4%CVE-2025-54697HIGHWordPress Kadence WooCommerce Email Designer Plugin <= 1.5.16 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-39542HIGHWordPress Xelion Webchat plugin <= 9.1.0 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-2849MEDIUMyeqifu warehouse Cache Sync CacheController.java syncCache access controlEPSS 0.4%CVE-2026-2852MEDIUMyeqifu warehouse Sales Endpoint SalesController.java deleteSales access controlEPSS 0.4%CVE-2026-78115MEDIUMSourceCodester Class and Exam Timetabling System User Account Update edit_user_account.php improper authorizationEPSS 0.4%CVE-2026-33390HIGHIncorrect privilege assignment for Arc sensors in Guardian/CMC before 26.2.0EPSS 0.4%CVE-2026-14693MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Master.php cancel_order improper authorizationEPSS 0.4%CVE-2026-91930HIGHFlowise before 3.1.4 Cross-Tenant Organization Admin TakeoverEPSS 0.4%CVE-2025-10981MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2025-10979MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2026-7292MEDIUMo2oa NodeAgent NodeAgent.java syncFile improper authorizationEPSS 0.4%CVE-2026-6572MEDIUMCollabora KodExplorer fileUpload Endpoint share.class.php improper authorizationEPSS 0.4%CVE-2023-39173MEDIUMIn JetBrains TeamCity before 2023.05.2 a token with limited permissions could be used to gain full account accessEPSS 0.4%CVE-2025-10978MEDIUMJeecgBoot Filter exportXls improper authorizationEPSS 0.4%CVE-2025-6325CRITICALWordPress King Addons for Elementor plugin <= 51.1.36 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-43535HIGHOpenClaw < 2026.4.14 - Authorization Context Reuse in Collect-Mode Queue BatchesEPSS 0.4%CVE-2026-86516MEDIUMelenavanengelenmaslova mocknest-serverless AWS GitHub OIDC Deployment Helper Script github-oidc-role.yaml privileges managementEPSS 0.4%CVE-2025-10707MEDIUMJeecgBoot sendMsg improper authorizationEPSS 0.4%