Falhas do tipo CWE-266

1.162 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-69183HIGHWordPress Hospital Doctor Directory plugin <= 1.3.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-69182HIGHWordPress Institutions Directory plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-85400HIGHTYPO3 CMS - Missing Authorization in lowlevel commandsEPSS 0.4%CVE-2025-49401CRITICALWordPress smart SEO Plugin <= 4.0 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-54807CRITICALWordPress Registration Form for WooCommerce plugin <= 1.0.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2023-5077HIGHVault's Google Cloud Secrets Engine Removed Existing IAM Conditions When Creating / Updating RolesetsEPSS 0.4%CVE-2023-3072MEDIUMNomad ACL Policies without Label are Applied to Unexpected ResourcesEPSS 0.4%CVE-2026-1112MEDIUMSanluan PublicCMS Trade Address Deletion Endpoint TradeAddressController.java delete improper authorizationEPSS 0.4%CVE-2025-69378HIGHWordPress Product Filter for WooCommerce plugin <= 9.1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-22736HIGHWordPress User Management plugin <= 1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-32648CRITICALWordPress Projectopia plugin <= 5.1.24 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-53425HIGHWordPress Dokan plugin <= 4.1.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-1106MEDIUMChamilo LMS Legal Consent SocialController.php deleteLegal improper authorizationEPSS 0.4%CVE-2025-64188CRITICALWordPress Soledad theme <= 8.6.9 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-11497MEDIUMD-Link DCS-5615 Boa Webserver boa.conf least privilege violationEPSS 0.4%CVE-2026-12771LOWBerriAI litellm M2M JWT user_api_key_auth.py improper authorizationEPSS 0.4%CVE-2024-51888CRITICALWordPress Homey Login Register Plugin <= 2.4.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-45006CRITICALImproper mstatus.SUM bit retention (non-zero) in Open-Source RISC-V Processor commit f517abb violates privileged spec constraints, enabling EPSS 0.4%CVE-2025-10318MEDIUMJeecgBoot WebSocket Message sendWebSocketMsg improper authorizationEPSS 0.4%CVE-2024-32959HIGHWordPress Sirv plugin <= 7.2.2 - Arbitrary Option Update to Privilege Escalation vulnerabilityEPSS 0.4%