Fallos del tipo CWE-269

2509 resultados

Gestão inadequada de privilégios

A aplicação não controla corretamente quais permissões um usuário ou processo possui, permitindo que ele acesse, modifique ou execute ações além do que deveria. Isso acontece quando a lógica de verificação de privilégios é fraca, ausente ou implementada de forma inconsistente, criando brechas onde um ator com poucos direitos consegue agir como se tivesse privilégios administrativos.

Ejemplo

Um sistema web onde o controle de acesso verifica se o usuário é admin apenas na tela inicial, mas não valida novamente ao processar requisições diretas de API. Um usuário comum consegue chamar endpoints administrativos diretamente, contornando a verificação.

Cómo mitigar

Implemente verificação de privilégios em **toda** operação sensível, não apenas na apresentação — valide no backend antes de executar qualquer ação. Use um modelo de controle de acesso consistente (RBAC ou ABAC), aplique o princípio do privilégio mínimo e revise regularmente quem tem acesso ao quê.

CVE-2026-44543HIGHLocal Path Provisioner: HelperPod Template InjectionEPSS 0.4%CVE-2026-86195HIGHgrav-plugin-api 1.0.0 through 1.0.19 Privilege Escalation via Dot-Keyed Super FlagEPSS 0.4%CVE-2026-88863HIGHcapgo.app through 12.207.1 Privilege Escalation via invite_new_user_to_orgEPSS 0.4%CVE-2023-47837HIGHWordPress ARMember plugin <= 4.0.10 - Membership Plan Bypass vulnerabilityEPSS 0.4%CVE-2025-24353MEDIUMDirectus privilege escalation vulnerability using Share featureEPSS 0.4%CVE-2024-6286HIGHLocal Privilege escalation allows a low-privileged user to gain SYSTEM privilegesEPSS 0.4%CVE-2024-2432MEDIUMGlobalProtect App: Local Privilege Escalation (PE) VulnerabilityEPSS 0.4%CVE-2017-20121HIGHTeradici Management Console Database Management privileges managementEPSS 0.4%CVE-2026-92958HIGHvm2 before 3.11.7 Denylist Bypass via fs/promisesEPSS 0.4%CVE-2020-15797—A vulnerability has been identified in DCA Vantage Analyzer (All versions < V4.5 are affected by CVE-2020-7590. In addition, serial numbers EPSS 0.4%CVE-2025-2238HIGHVikinger <= 1.9.30 - Authenticated (Subscriber+) Privilege Escalation via 'vikinger_user_meta_update_ajax'EPSS 0.4%CVE-2023-4976CRITICALFlashBlade Authentication Mechanism VulnerabilityEPSS 0.4%CVE-2026-12251HIGHUltimate Member < 2.12.1 - Unauthenticated Privilege Escalation via Role Selection FieldEPSS 0.4%CVE-2026-86814HIGHUsersWP - Social Login < 1.5.10 - Unauthenticated Account Takeover via Unverified Provider EmailEPSS 0.4%CVE-2026-15368HIGHProfile Builder < 3.16.4 - Unauthenticated Account Takeover via Auto-Login After RegistrationEPSS 0.4%CVE-2026-85530HIGHGiveWP < 4.16.8.1 - Unauthenticated Account Takeover via Donor Email Sanitization MismatchEPSS 0.4%CVE-2026-11961HIGHUser Registration & Membership < 5.2.3 - Unauthenticated Privilege Escalation via Unbound members_data Membership IDEPSS 0.4%CVE-2026-1994CRITICALs2Member <= 260127 - Unauthenticated Privilege Escalation via Account TakeoverEPSS 0.4%CVE-2026-13142HIGHPasswordless Login by VentraConnect < 1.4.1 - Unauthenticated Account Takeover via Email OTP Brute ForceEPSS 0.4%CVE-2026-18039HIGHEssential Addons for Elementor < 6.7.2 - Unauthenticated Privilege Escalation via Custom Profile Field Mass AssignmentEPSS 0.4%