Fallos del tipo CWE-266

1165 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-60243CRITICALWordPress Selling Commander for WooCommerce plugin <= 1.2.46 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-24968CRITICALWordPress Xagio SEO plugin <= 7.1.0.30 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-2090MEDIUMPHPGurukul Pre-School Enrollment System Sub Admin add-subadmin.php access controlEPSS 0.4%CVE-2026-16764MEDIUMOWASP DefectDojo API/Web serializers.py UserSerializer privileges managementEPSS 0.4%CVE-2024-49644HIGHWordPress Accessibility by AllAccessible plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-56280HIGHWordPress WPGuppy plugin <= 1.1.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-12388MEDIUMKeycloak-broker: keycloak: privilege escalation to realm administrator via improper authorization in identity provider mapperEPSS 0.4%CVE-2026-11555MEDIUMD-Link DGS-1100-08PD Web boa.conf least privilege violationEPSS 0.4%CVE-2026-47237HIGHKubeflow Community Distribution: Overly Permissive Istio Permissions Allows Kubeflow Authorization Token StealingEPSS 0.4%CVE-2025-55707HIGHWordPress PostX Plugin <= 4.1.35 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2024-9479CRITICALImproper Privilege Management vulnerability in upKeeper Solutions upKeeper Instant Privilege Access allows Privilege Escalation.This issue aEPSS 0.4%CVE-2024-9478CRITICALImproper Privilege Management vulnerability in upKeeper Solutions upKeeper Instant Privilege Access allows Privilege Escalation.This issue aEPSS 0.4%CVE-2025-7947MEDIUMjshERP Account delete improper authorizationEPSS 0.4%CVE-2025-3298MEDIUMSourceCodester Online Eyewear Shop Registration Master.php access controlEPSS 0.4%CVE-2025-54697HIGHWordPress Kadence WooCommerce Email Designer Plugin <= 1.5.16 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-3305MEDIUM1902756969/code-projects IKUN_Library Borrow MvcConfig.java addInterceptors access controlEPSS 0.4%CVE-2025-49924HIGHWordPress Wholesale Suite plugin <= 2.2.4.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-39542HIGHWordPress Xelion Webchat plugin <= 9.1.0 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-14693MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Master.php cancel_order improper authorizationEPSS 0.4%CVE-2024-12303MEDIUMIncorrect Privilege Assignment in GitLabEPSS 0.4%