Fallos del tipo CWE-266

1164 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2023-3114MEDIUMTerraform Enterprise Agent Pool Controls Allowed Unauthorized Workspaces To Target an Agent PoolEPSS 0.4%CVE-2019-25249HIGHdevolo dLAN 500 AV Wireless+ 3.1.0-1 Remote Code Execution via htmlmgrEPSS 0.4%CVE-2026-93961MEDIUMDromara UJCMS UserController UserController.java usernameExist improper authorizationEPSS 0.4%CVE-2024-50481HIGHWordPress Bstone Demo Importer plugin <= 1.0.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-49608HIGHWordPress GERRYWORKS Post by Mail plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-59541HIGHWordPress WP BASE Booking plugin <= 6.3.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-57410HIGHWordPress MailerPress plugin <= 2.0.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56010HIGHWordPress Abandoned Cart Pro for WooCommerce plugin <= 10.4.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-54049CRITICALWordPress Custom API for WP <= 4.2.2 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-57386HIGHWordPress aBlocks plugin < 2.9.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56008HIGHWordPress Fusion Builder plugin <= 3.15.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-5522MEDIUMjack0240 魏 bskms 蓝天幼儿园管理系统 User Creation addUser improper authorizationEPSS 0.4%CVE-2025-3325MEDIUMiteaj iboot 物联网网关 Admin Password pwd access controlEPSS 0.4%CVE-2025-10980MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2023-26280MEDIUMIBM Jazz Foundation improper access controlEPSS 0.4%CVE-2026-48889HIGHWordPress Amelia plugin <= 2.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2020-16120MEDIUMUnprivileged overlay + shiftfs read accessEPSS 0.4%CVE-2025-6765MEDIUMIntelbras InControl HTTP PUT Request operador permissionEPSS 0.4%CVE-2026-94047MEDIUMsamanhappy MCPHub Template Import Endpoint templateService.ts importTemplate privileges managementEPSS 0.4%CVE-2025-23974HIGHWordPress One-Login plugin <= 1.4 - Privilege Escalation VulnerabilityEPSS 0.4%