Fallos del tipo CWE-266

1161 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-6736MEDIUMjuzaweb CMS Add New Themes Page install improper authorizationEPSS 0.5%CVE-2025-23391CRITICALRancher: Restricted Administrator can change Administrator's passwordsEPSS 0.5%CVE-2025-2686MEDIUMmingyuefusu 明月复苏 tushuguanlixitong 图书管理系统 Backend admin doFilter access controlEPSS 0.5%CVE-2024-32507HIGHWordPress Login with phone number plugin <= 1.7.16 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-49580HIGHXWiki allows privilege escalation through link refactoringEPSS 0.5%CVE-2026-3265MEDIUMgo2ismail Free-CRM Security API improper authorizationEPSS 0.5%CVE-2026-9397CRITICALBesen BS20 EV Charging Station OTA Update Installation improper authorizationEPSS 0.5%CVE-2023-38298HIGHVarious software builds for the following TCL devices (30Z, A3X, 20XE, 10L) leak the device IMEI to a system property that can be accessed bEPSS 0.5%CVE-2024-50506HIGHWordPress Marketing Automation by AZEXO plugin <= 1.27.80 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2026-90566MEDIUMRizwan17 inventory-management-system Registration register.php createUserAccount improper authorizationEPSS 0.5%CVE-2025-60220CRITICALWordPress CouponXxL theme <= 3.0.0 - Privilege Escalation vulnerabilityEPSS 0.5%CVE-2025-49422CRITICALWordPress Support Ticket Plugin <= 1.9 - Privilege Escalation VulnerabilityEPSS 0.5%CVE-2022-4232MEDIUMSourceCodester Event Registration System unrestricted uploadEPSS 0.5%CVE-2023-3775MEDIUMVault Enterprise's Sentinel RGP Policies Allowed For Cross-Namespace Denial of ServiceEPSS 0.5%CVE-2025-3967MEDIUMitwanger paicoding Article post improper authorizationEPSS 0.5%CVE-2026-32566CRITICALWordPress ACPT (Pro) - Custom Post Types Plugin for WordPress plugin <= 2.0.63 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-4819LOWy_project RuoYi Offline Logout batchForceLogout improper authorizationEPSS 0.4%CVE-2025-69179CRITICALWordPress Support Ticket Management System plugin <= 1.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2022-4281MEDIUMFacepay camera.php authorizationEPSS 0.4%CVE-2025-0849MEDIUMCampCodes School Management Software Staff edit-staff improper authorizationEPSS 0.4%