Weaknesses of type CWE-266

1,171 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2024-13211MEDIUMSingMR HouseRent AdminController.java access controlEPSS 0.4%CVE-2025-14206MEDIUMSourceCodester Online Student Clearance System Fee Table delete-fee.php improper authorizationEPSS 0.4%CVE-2026-2141MEDIUMWuKongOpenSource WukongCRM URL PermissionServiceImpl.java improper authorizationEPSS 0.4%CVE-2026-19359MEDIUMnxp-auto-goldvip gvip Lambda Function SitewiseCustomFunction access controlEPSS 0.4%CVE-2026-24373HIGHWordPress RegistrationMagic plugin <= 6.0.7.1 - Account Takeover vulnerabilityEPSS 0.4%CVE-2026-44997LOWOpenClaw < 2026.4.22 - Security Envelope Constraint Bypass in ACP Child SessionsEPSS 0.4%CVE-2026-19360MEDIUMwongcyrus ExcelLexBot Lambda Function ExcelLexBotS3TriggerFunction privileges managementEPSS 0.4%CVE-2025-10976LOWJeecgBoot getDepartUserList improper authorizationEPSS 0.4%CVE-2025-13787MEDIUMZenTao File control.php delete privileges managementEPSS 0.4%CVE-2026-13544MEDIUMFeehi CMS API users access controlEPSS 0.4%CVE-2025-8756MEDIUMTDuckCloud tduck-platform manage preHandle improper authorizationEPSS 0.4%CVE-2026-18993MEDIUMNousResearch hermes-agent Memory Toolset model_tools.py access controlEPSS 0.4%CVE-2026-17434MEDIUMnanocoai NanoClaw add_mcp_server request.ts handleAddMcpServer improper authorizationEPSS 0.4%CVE-2026-7142MEDIUMWooey API Endpoint scripts.py add_or_update_script improper authorizationEPSS 0.4%CVE-2025-3981MEDIUMwowjoy 浙江湖州华卓信息科技有限公司 Internet Doctor Workstation System details improper authorizationEPSS 0.4%CVE-2026-39587HIGHWordPress WP BASE Booking plugin <= 5.9.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-27543HIGHWordPress MStore API plugin <= 4.20.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-81805HIGHWordPress SiteSkite plugin <= 2.1.5 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-54735HIGHWordPress CubeWP Framework Plugin <= 1.1.24 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-32488HIGHWordPress User Registration plugin <= 4.4.9 - Privilege Escalation vulnerabilityEPSS 0.4%