Fallos del tipo CWE-266

1161 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2026-4629MEDIUMKeycloak: keycloak: privilege escalation through hardcoded role mapper injectionEPSS 0.5%CVE-2024-40681HIGHIBM MQ security bypassEPSS 0.5%CVE-2026-57813CRITICALWordPress MailOptin plugin <= 1.2.77.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-56030CRITICALWordPress Paytium plugin <= 5.0.2 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-59540CRITICALWordPress SMS Alert Order Notifications plugin <= 3.9.6 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-56033CRITICALWordPress Dokan Pro plugin <= 5.0.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-61951CRITICALWordPress TrueBooker plugin <= 1.2.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-6750HIGHPrivilege escalation in the Graphics: WebRender componentEPSS 0.5%CVE-2024-50504HIGHWordPress Bulk Change Role plugin <= 1.1 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-48082HIGHWordPress Progress Planner plugin <= 1.8.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2022-3771MEDIUMeasyii CMS File Upload Management Upload.php file unrestricted uploadEPSS 0.5%CVE-2025-68869CRITICALWordPress LazyTasks plugin <= 1.2.37 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2024-13200MEDIUMwander-chu SpringBoot-Blog HTTP POST Request BaseInterceptor.java preHandle access controlEPSS 0.5%CVE-2025-13808MEDIUMorionsec orion-ops User Profile UserController.java update improper authorizationEPSS 0.5%CVE-2024-20466MEDIUMCisco Identity Services Engine Sensitive Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-94036HIGHD-Link DIR-X1860/DIR-X1860Z routerd ubus access controlEPSS 0.5%CVE-2025-6532MEDIUMNOYAFA/Xiami LF9 Pro RTSP Live Video Stream Endpoint access controlEPSS 0.5%CVE-2025-67966HIGHWordPress Lawyer Directory plugin <= 1.3.3 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-13568MEDIUMSourceCodester Inventory Management System User Registration Endpoint users_handler.php access controlEPSS 0.5%CVE-2024-49322CRITICALWordPress Job Board Manager for WordPress plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.5%