Fallos del tipo CWE-266

1162 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-69183HIGHWordPress Hospital Doctor Directory plugin <= 1.3.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-69182HIGHWordPress Institutions Directory plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-85400HIGHTYPO3 CMS - Missing Authorization in lowlevel commandsEPSS 0.4%CVE-2026-54807CRITICALWordPress Registration Form for WooCommerce plugin <= 1.0.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-49401CRITICALWordPress smart SEO Plugin <= 4.0 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2023-5077HIGHVault's Google Cloud Secrets Engine Removed Existing IAM Conditions When Creating / Updating RolesetsEPSS 0.4%CVE-2023-3072MEDIUMNomad ACL Policies without Label are Applied to Unexpected ResourcesEPSS 0.4%CVE-2026-1112MEDIUMSanluan PublicCMS Trade Address Deletion Endpoint TradeAddressController.java delete improper authorizationEPSS 0.4%CVE-2025-69378HIGHWordPress Product Filter for WooCommerce plugin <= 9.1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-22736HIGHWordPress User Management plugin <= 1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-32648CRITICALWordPress Projectopia plugin <= 5.1.24 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-53425HIGHWordPress Dokan plugin <= 4.1.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-1106MEDIUMChamilo LMS Legal Consent SocialController.php deleteLegal improper authorizationEPSS 0.4%CVE-2025-64188CRITICALWordPress Soledad theme <= 8.6.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-11497MEDIUMD-Link DCS-5615 Boa Webserver boa.conf least privilege violationEPSS 0.4%CVE-2026-12771LOWBerriAI litellm M2M JWT user_api_key_auth.py improper authorizationEPSS 0.4%CVE-2025-10318MEDIUMJeecgBoot WebSocket Message sendWebSocketMsg improper authorizationEPSS 0.4%CVE-2024-51888CRITICALWordPress Homey Login Register Plugin <= 2.4.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-45006CRITICALImproper mstatus.SUM bit retention (non-zero) in Open-Source RISC-V Processor commit f517abb violates privileged spec constraints, enabling EPSS 0.4%CVE-2026-78271HIGHWordPress FluentCRM Pro plugin <= 3.1.12 - Privilege Escalation vulnerabilityEPSS 0.4%