Fallos del tipo CWE-266

1161 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2024-49322CRITICALWordPress Job Board Manager for WordPress plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-3398MEDIUMlenve VBlog WebSecurityConfig.java configure access controlEPSS 0.5%CVE-2025-50007HIGHWordPress xSmart theme <= 1.2.9.4 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-3121MEDIUMKeycloak: org.keycloak/keycloak-services: keycloak: privilege escalation via manage-clients permissionEPSS 0.5%CVE-2025-26523HIGHInsufficient Authorization Vulnerability in RupeeWeb trading platformEPSS 0.5%CVE-2025-5422MEDIUMjuzaweb CMS Email Logs Page email access controlEPSS 0.5%CVE-2025-11853MEDIUMSismics Teedy API Endpoint file access controlEPSS 0.5%CVE-2025-4016MEDIUM20120630 Novel-Plus LogController.java deleteIndex improper authorizationEPSS 0.5%CVE-2025-13806MEDIUMnutzam NutzBoot Transaction API EthModule.java improper authorizationEPSS 0.5%CVE-2024-4870HIGHFrontend Registration – Contact Form 7 <= 5.1 - Authenticated (Editor+) Privilege EscalationEPSS 0.5%CVE-2024-9519HIGHUserPlus <= 2.0 - Authenticated (Editor+) Registration Form Update to Privilege EscalationEPSS 0.5%CVE-2025-2589MEDIUMcode-projects Human Resource Management System Account.go Index improper authorizationEPSS 0.5%CVE-2026-15594MEDIUMwaooAI waoowaoo Media hash.ts stablePublicIdFromStorageKey improper authorizationEPSS 0.5%CVE-2025-4065MEDIUMScriptAndTools Online-Travling-System addadvertisement.php access controlEPSS 0.5%CVE-2017-20199LOWButtercup buttercup-browser-extension Vault access controlEPSS 0.5%CVE-2025-2470CRITICALService Finder Bookings <= 5.1 - Unauthenticated Privilege Escalation via 'nsl_registration_store_extra_input'EPSS 0.5%CVE-2026-32916CRITICALOpenClaw 2026.3.7 < 2026.3.11 - Authorization Bypass in Plugin Subagent Routes via Synthetic Admin ScopesEPSS 0.5%CVE-2024-56220CRITICALWordPress SSL Wireless SMS Notification plugin <= 3.6.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-47422HIGHAdvanced Installer before 22.6 has an uncontrolled search path element local privilege escalation vulnerability. When running as SYSTEM in cEPSS 0.5%CVE-2025-6735MEDIUMjuzaweb CMS Import Page imports improper authorizationEPSS 0.5%