Fallos del tipo CWE-269

2492 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2026-38529HIGHA Broken Object-Level Authorization (BOLA) in the /Settings/UserController.php endpoint of Webkul Krayin CRM v2.2.x allows authenticated attEPSS 0.8%CVE-2017-20081MEDIUMHindu Matrimonial Script reports.php privileges managementEPSS 0.8%CVE-2017-20068MEDIUMHindu Matrimonial Script usermanagement.php privileges managementEPSS 0.8%CVE-2017-20079MEDIUMHindu Matrimonial Script photo.php privileges managementEPSS 0.8%CVE-2017-20073MEDIUMHindu Matrimonial Script cms.php privileges managementEPSS 0.8%CVE-2017-20078MEDIUMHindu Matrimonial Script featured.php privileges managementEPSS 0.8%CVE-2017-20077MEDIUMHindu Matrimonial Script success_story.php privileges managementEPSS 0.8%CVE-2017-20069MEDIUMHindu Matrimonial Script countrymanagement.php privileges managementEPSS 0.8%CVE-2017-20076MEDIUMHindu Matrimonial Script searchview.php privileges managementEPSS 0.8%CVE-2017-20070MEDIUMHindu Matrimonial Script communitymanagement.php privileges managementEPSS 0.8%CVE-2017-20074MEDIUMHindu Matrimonial Script newsletter1.php privileges managementEPSS 0.8%CVE-2017-20075MEDIUMHindu Matrimonial Script payment.php privileges managementEPSS 0.8%CVE-2017-20071MEDIUMHindu Matrimonial Script renewaldue.php privileges managementEPSS 0.8%CVE-2017-20072MEDIUMHindu Matrimonial Script generalsettings.php privileges managementEPSS 0.8%CVE-2017-20080MEDIUMHindu Matrimonial Script googleads.php privileges managementEPSS 0.8%CVE-2026-18432CRITICALFrontend Admin by DynamiApps <= 3.29.9 - Unauthenticated Privilege Escalation via 'item_id' ParameterEPSS 0.8%CVE-2024-57602CRITICALAn issue in Alex Tselegidis EasyAppointments v.1.5.0 allows a remote attacker to escalate privileges via the index.php file.EPSS 0.8%CVE-2021-25508MEDIUMImproper privilege management vulnerability in API Key used in SmartThings prior to 1.7.73.22 allows an attacker to abuse the API key withouEPSS 0.8%CVE-2023-45581HIGHAn improper privilege management vulnerability [CWE-269] in Fortinet FortiClientEMS version 7.2.0 through 7.2.2 and before 7.0.10 allows an EPSS 0.8%CVE-2023-41955HIGHWordPress Essential Addons for Elementor plugin <= 5.8.8 - Contributor+ Privilege Escalation vulnerabilityEPSS 0.8%