Fallos del tipo CWE-266

1165 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-60195CRITICALWordPress Atarim plugin <= 4.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-67953HIGHWordPress Booking Activities plugin <= 1.16.44 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-49379HIGHWordPress Custom Fields Account Registration For Woocommerce plugin <= 1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-60222HIGHWordPress SUMO Memberships for WooCommerce plugin <= 7.8.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-60211HIGHWordPress WooCommerce Registration Fields Plugin - Custom Signup Fields plugin <= 3.2.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-59580HIGHWordPress Goodlayers Core plugin < 2.1.7 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-11030MEDIUMTutorials-Website Employee Management System HTTP Request all-applied-leave.php improper authorizationEPSS 0.4%CVE-2026-9517MEDIUMhemant6488 CodeIgniter-StudentManagementSystem Student Management addStudentView access controlEPSS 0.4%CVE-2025-3256MEDIUMxujiangfei admintwo updateSet access controlEPSS 0.4%CVE-2025-69138HIGHWordPress Genemy theme <= 1.6.6 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-45216HIGHWordPress Smart Manager plugin <= 8.85.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-10977LOWJeecgBoot deleteBatch improper authorizationEPSS 0.4%CVE-2025-13881LOWOrg.keycloak.services.resources.admin: keycloak: limited administrator can retrieve sensitive user attributes via admin apiEPSS 0.4%CVE-2025-10389MEDIUMCRMEB Administrator Password SystemAdminServices.php save improper authorizationEPSS 0.4%CVE-2025-9609MEDIUMPortabilis i-Educar consulta improper authorizationEPSS 0.4%CVE-2025-9687MEDIUMPortabilis i-Educar processamentoApi improper authorizationEPSS 0.4%CVE-2026-86153CRITICALTenda CP3 Redirect.cpp SetRedirectEnable privileges managementEPSS 0.4%CVE-2026-33997MEDIUMMoby: Off-by-one error in plugin privilege validationEPSS 0.4%CVE-2026-1733MEDIUMZhong Bang CRMEB :uni tidyOrder improper authorizationEPSS 0.4%CVE-2025-31524HIGHWordPress WP User Profiles plugin <= 2.6.2 - Privilege Escalation vulnerabilityEPSS 0.4%