Weaknesses of type CWE-266

1,171 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2026-94048MEDIUMCodeAstro QR Code Attendance Management System UserController.php save privileges managementEPSS 0.4%CVE-2025-10989MEDIUMyangzongzhuan RuoYi selectAll improper authorizationEPSS 0.4%CVE-2025-24648HIGHWordPress Admin and Site Enhancements (ASE) Plugin <= 7.6.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-25632HIGHUnauthorised granting of administrator privileges over arbitrary teams under certain circumstancesEPSS 0.4%CVE-2025-8547MEDIUMatjiu pybbs Email Verification improper authorizationEPSS 0.4%CVE-2026-12289HIGHPrivilege escalation in the Graphics: WebRender componentEPSS 0.4%CVE-2026-86228MEDIUMJeecgBoot AiragModelController.java exportXls access controlEPSS 0.4%CVE-2026-73461CRITICALSecurity Advisory 0163EPSS 0.4%CVE-2025-46204MEDIUMAn issue in Unifiedtransform v2.0 allows a remote attacker to escalate privileges via the /course/edit/{id} endpoint.EPSS 0.4%CVE-2025-60195CRITICALWordPress Atarim plugin <= 4.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-53814HIGHOpenClaw < 2026.5.20 - Privilege Escalation via Hook-Triggered CLI MCP Tool AuthorityEPSS 0.4%CVE-2025-67953HIGHWordPress Booking Activities plugin <= 1.16.44 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-49379HIGHWordPress Custom Fields Account Registration For Woocommerce plugin <= 1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-60211HIGHWordPress WooCommerce Registration Fields Plugin - Custom Signup Fields plugin <= 3.2.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-59580HIGHWordPress Goodlayers Core plugin < 2.1.7 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-60222HIGHWordPress SUMO Memberships for WooCommerce plugin <= 7.8.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-3256MEDIUMxujiangfei admintwo updateSet access controlEPSS 0.4%CVE-2025-11030MEDIUMTutorials-Website Employee Management System HTTP Request all-applied-leave.php improper authorizationEPSS 0.4%CVE-2025-15126LOWJeecgBoot getPositionUserList improper authorizationEPSS 0.4%CVE-2025-10977LOWJeecgBoot deleteBatch improper authorizationEPSS 0.4%