Weaknesses of type CWE-266

1,171 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-59134HIGHWordPress Sale! Immigration law, Visa services support, Migration Agent Consulting theme <= 1.5.8 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-10819MEDIUMfuyang_lipengjun platform queryAll UserCouponController improper authorizationEPSS 0.4%CVE-2025-13807MEDIUMorionsec orion-ops API MachineKeyController.java MachineKeyController improper authorizationEPSS 0.4%CVE-2025-53428HIGHWordPress Simple User Registration plugin <= 6.8 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-12294CRITICALSandbox escape in the DOM: Workers componentEPSS 0.4%CVE-2025-64761HIGHOpenBao Privileged Operator Identity Group Root EscalationEPSS 0.4%CVE-2025-15106MEDIUMgetmaxun Authentication Endpoint auth.ts router.get improper authorizationEPSS 0.4%CVE-2026-27541HIGHWordPress Wholesale Suite plugin <= 2.2.6 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-48164HIGHWordPress SureDash <= 1.0.3 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2024-13251HIGHRegistration role - Critical - Access bypass - SA-CONTRIB-2024-015EPSS 0.4%CVE-2025-48142HIGHWordPress Bookify <= 1.0.9 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-17432LOWNousResearch hermes-agent SimpleX Gateway Authorization adapter.py access controlEPSS 0.4%CVE-2026-2850MEDIUMyeqifu warehouse Customer Endpoint CustomerController.java deleteCustomer access controlEPSS 0.4%CVE-2025-4136MEDIUMWeitong Mall Sale Endpoint improper authorizationEPSS 0.4%CVE-2026-2860MEDIUMfeng_ha_ha/megagao ssm-erp/production_ssm EmployeeController.java improper authorizationEPSS 0.4%CVE-2025-9936MEDIUMfuyang_lipengjun platform queryAll AdController improper authorizationEPSS 0.4%CVE-2025-10374MEDIUMShenzhen Sixun Business Management System OperatorStop improper authorizationEPSS 0.4%CVE-2026-2851MEDIUMyeqifu warehouse Inport Endpoint InportController.java deleteInport access controlEPSS 0.4%CVE-2025-11281LOWFrappe LMS Unpublished Course courses access controlEPSS 0.4%CVE-2020-6652HIGHIncorrect privilege assignment allowing non-admin users to upload config filesEPSS 0.4%