Weaknesses of type CWE-269

2,490 results

Gestão inadequada de privilégios

A aplicação falha em atribuir, modificar, rastrear ou validar corretamente os privilégios de um usuário ou processo, permitindo que ele acesse ou execute operações além do que deveria. Isso acontece quando o controle de acesso é incompleto, inconsistente ou ausente em pontos críticos do código.

Example

Um usuário comum consegue editar perfis de administrador porque a aplicação verifica permissões apenas na interface web, mas não na API backend; ou um processo que perde privilégios elevados durante sua execução consegue executar ações sensíveis sem validação adicional.

How to mitigate

Implemente validação de privilégios em toda camada de negócio (não apenas UI), use modelos de controle de acesso consistentes (RBAC, ABAC), valide permissões antes de cada operação sensível e teste cenários de escalação de privilégio em testes de segurança.

CVE-2025-44040HIGHAn issue in OrangeHRM v.5.7 allows an attacker to escalate privileges via UserService.php and the checkForOldHash function. Authentication dEPSS 0.4%CVE-2024-39634HIGHWordPress PowerPack Pro for Elementor plugin <= 2.10.14 - Contributor+ Privilege Escalation vulnerabilityEPSS 0.4%CVE-2022-29614—SAP startservice - of SAP NetWeaver Application Server ABAP, Application Server Java, ABAP Platform and HANA Database - versions KERNEL 7.22EPSS 0.4%CVE-2024-37952HIGHWordPress BookYourTravel theme <= 8.18.17 - Subscriber+ Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-37484HIGHWordPress Zephyr Project Manager plugin <= 3.3.97 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-6228HIGHFrontend Admin by DynamiApps <= 3.28.36 - Unauthenticated Privilege Escalation via Edit User FormEPSS 0.4%CVE-2026-26725CRITICALAn issue in edu Business Solutions Print Shop Pro WebDesk v.18.34 (fixed in 19.76) allows a remote attacker to escalate privileges via the AEPSS 0.4%CVE-2025-31286MEDIUMAn HTML injection vulnerability previously discovered in Trend Vision One could have allowed a malicious user to execute arbitrary code. EPSS 0.4%CVE-2026-57995HIGHphpMyFAQ - Privilege Escalation via Missing Self-Rights Constraint in GroupController::updatePermissionsEPSS 0.4%CVE-2026-58053CRITICALGitea act_runner - Container Hardening Bypass via Workflow Container OptionsEPSS 0.4%CVE-2026-12224HIGHDokan Pro <= 5.0.4 - Authenticated (Vendor+) Privilege Escalation via update_capabilities REST EndpointEPSS 0.4%CVE-2026-13756HIGHWP Grid Builder <= 2.3.3 - Authenticated (Subscriber+) Privilege Escalation via 'key' ParameterEPSS 0.4%CVE-2026-65831HIGHArcadeDB: Privilege escalation via reader role in /api/v1/command JS scripting language — arbitrary host file readEPSS 0.4%CVE-2026-57996HIGHphpMyFAQ - Privilege Escalation via Missing SuperAdmin Guard in user/add EndpointEPSS 0.4%CVE-2026-65603HIGHGrav Login Plugin 3.8.11 Privilege Escalation via Profile UpdateEPSS 0.4%CVE-2025-0177CRITICALJavo Core <= 3.0.0.080 - Unauthenticated Privilege Escalation in ajax_signupEPSS 0.4%CVE-2026-13741HIGHDigits: WordPress Mobile Number Signup and Login <= 9.1.0.5 - Authenticated (Subscriber+) Privilege Escalation via 'digits_reg_userrole' ParameterEPSS 0.4%CVE-2026-56216HIGHCapgo - Scope Escalation via API Key Creation in /functions/v1/apikeyEPSS 0.4%CVE-2021-4314MEDIUMIt is possible to manipulate the JWT token without the knowledge of the JWT secret and authenticate without valid JWT token as any user. ThiEPSS 0.4%CVE-2025-71421HIGHUVdesk core-framework before 1.1.7 Privilege Escalation via editAgentEPSS 0.4%