Fallos del tipo CWE-266

1169 resultados

Atribuição Incorreta de Privilégios

Quando um sistema concede permissões ou privilégios a um usuário, processo ou recurso de forma inadequada — maior que o necessário ou para a entidade errada. Isso permite que atacantes escalem privilégios ou acessem dados/funcionalidades que não deveriam ter.

Ejemplo

Um aplicativo web cria uma pasta temporária com permissões 777 (leitura, escrita e execução para todos), ou um serviço Windows roda como SYSTEM quando deveria rodar como usuário comum. Outro cenário: uma função administrativa fica acessível via URL sem validação, permitindo qualquer usuário logado executá-la.

Cómo mitigar

Aplique o princípio do menor privilégio: conceda apenas as permissões mínimas necessárias. Use ACLs restritivas, validação de roles/permissões em cada função sensível, execute serviços com contas de baixo privilégio, e mantenha auditoria de mudanças de permissões.

CVE-2025-10275MEDIUMYunaiV yudao-cloud transfer improper authorizationEPSS 0.3%CVE-2025-10276MEDIUMYunaiV ruoyi-vue-pro transfer improper authorizationEPSS 0.3%CVE-2025-10086MEDIUMfuyang_lipengjun platform AdPositionController queryAll improper authorizationEPSS 0.3%CVE-2026-66424CRITICALWordPress SMS Alert Order Notifications plugin <= 3.9.7 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-10071MEDIUMPortabilis i-Educar cancelar-enturmacao-em-lote access controlEPSS 0.3%CVE-2026-65507CRITICALWordPress AIWU plugin <= 1.5.6 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-49058CRITICALWordPress LoginPress Pro plugin <= 6.2.2 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-2075MEDIUMyeqifu warehouse Role-Permission Binding RoleController.java saveRolePermission access controlEPSS 0.3%CVE-2025-10070MEDIUMPortabilis i-Educar enturmacao-em-lote access controlEPSS 0.3%CVE-2026-27983CRITICALWordPress LMS Elementor Pro plugin <= 1.0.4 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-22337CRITICALWordPress Directorist Social Login plugin < 2.1.4 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-27051CRITICALWordPress Golo theme <= 1.7.0 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-34901CRITICALWordPress iControlWP plugin <= 5.5.3 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-24971CRITICALWordPress Search & Go theme <= 2.8 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-32520CRITICALWordPress RewardsWP plugin <= 1.0.4 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2026-57768HIGHWordPress Houzez Login Register plugin <= 3.3.3 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-27095MEDIUMJumpServer has a Kubernetes Token Leak VulnerabilityEPSS 0.3%CVE-2026-42758CRITICALWordPress WebinarIgnition plugin < 4.08.253 - Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-11485MEDIUMCode4Berry Decoration Management System User userregister.php permissionEPSS 0.3%CVE-2025-10072MEDIUMPortabilis i-Educar enturmar access controlEPSS 0.3%