Weaknesses of type CWE-266

1,172 results

Atribuição incorreta de privilégios

Acontece quando uma aplicação ou sistema concede permissões (privilégios) a um usuário, processo ou recurso de forma errada — atribuindo mais acesso do que deveria ou permitindo operações que não deveriam estar disponíveis. O risco é que um atacante ou usuário sem autorização consiga executar ações críticas, acessar dados sensíveis ou elevar seus privilégios no sistema.

Example

Um aplicativo cria um arquivo de configuração com permissões 0666 (leitura e escrita para todos) quando deveria ser 0600 (apenas dono); ou uma API expõe endpoints administrativos sem verificar se o usuário logado é realmente um admin, permitindo que qualquer pessoa autenticada delete dados ou mude configurações.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verificando permissões explicitamente antes de cada operação crítica. Defina permissões padrão restritivas (deny-by-default), revise regularmente quem tem acesso a quê, e use ferramentas de análise estática para detectar atribuições de privilégio hardcoded ou inconsistentes no código.

CVE-2025-31643HIGHWordPress WPCHURCH plugin <= 2.7.0 - Privilege Escalation VulnerabilityEPSS 0.3%CVE-2025-69292HIGHWordPress WP Membership plugin <= 1.6.4 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-81297HIGHWordPress Fluent Forms Pro Add On Pack plugin <= 6.2.12 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-49083HIGHWordPress LatePoint plugin <= 5.5.1 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-18817LOWBaserow Inactive Non-Staff User serializers.py BaserowImpersonateAuthTokenSerializer improper authorizationEPSS 0.3%CVE-2026-100619HIGHCapgo OTA Manifest Poisoning via app_versions.manifest BypassEPSS 0.3%CVE-2025-10275MEDIUMYunaiV yudao-cloud transfer improper authorizationEPSS 0.3%CVE-2025-10278MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-4374MEDIUMQuay: incorrect privilege assignmentEPSS 0.3%CVE-2023-7270MEDIUMLocal Privilege Escalation via MSI installerEPSS 0.3%CVE-2025-10988MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-10987MEDIUMYunaiV yudao-cloud HTTP Request transfer improper authorizationEPSS 0.3%CVE-2025-10277MEDIUMYunaiV yudao-cloud submit improper authorizationEPSS 0.3%CVE-2025-10276MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2026-24971CRITICALWordPress Search & Go theme <= 2.8 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-22337CRITICALWordPress Directorist Social Login plugin < 2.1.4 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-1806MEDIUMEastnets PaymentSafe URL Default.aspx improper authorizationEPSS 0.3%CVE-2025-10086MEDIUMfuyang_lipengjun platform AdPositionController queryAll improper authorizationEPSS 0.3%CVE-2026-57768HIGHWordPress Houzez Login Register plugin <= 3.3.3 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-27095MEDIUMJumpServer has a Kubernetes Token Leak VulnerabilityEPSS 0.3%