Falhas do tipo CWE-266

1.164 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2019-25249HIGHdevolo dLAN 500 AV Wireless+ 3.1.0-1 Remote Code Execution via htmlmgrEPSS 0.4%CVE-2026-93961MEDIUMDromara UJCMS UserController UserController.java usernameExist improper authorizationEPSS 0.4%CVE-2023-3114MEDIUMTerraform Enterprise Agent Pool Controls Allowed Unauthorized Workspaces To Target an Agent PoolEPSS 0.4%CVE-2024-50481HIGHWordPress Bstone Demo Importer plugin <= 1.0.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-49608HIGHWordPress GERRYWORKS Post by Mail plugin <= 1.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-59541HIGHWordPress WP BASE Booking plugin <= 6.3.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-57410HIGHWordPress MailerPress plugin <= 2.0.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56010HIGHWordPress Abandoned Cart Pro for WooCommerce plugin <= 10.4.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-54049CRITICALWordPress Custom API for WP <= 4.2.2 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-57386HIGHWordPress aBlocks plugin < 2.9.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-56008HIGHWordPress Fusion Builder plugin <= 3.15.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-5522MEDIUMjack0240 魏 bskms 蓝天幼儿园管理系统 User Creation addUser improper authorizationEPSS 0.4%CVE-2025-3325MEDIUMiteaj iboot 物联网网关 Admin Password pwd access controlEPSS 0.4%CVE-2025-10980MEDIUMJeecgBoot exportXls improper authorizationEPSS 0.4%CVE-2023-26280MEDIUMIBM Jazz Foundation improper access controlEPSS 0.4%CVE-2026-48889HIGHWordPress Amelia plugin <= 2.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2020-16120MEDIUMUnprivileged overlay + shiftfs read accessEPSS 0.4%CVE-2025-6765MEDIUMIntelbras InControl HTTP PUT Request operador permissionEPSS 0.4%CVE-2026-94047MEDIUMsamanhappy MCPHub Template Import Endpoint templateService.ts importTemplate privileges managementEPSS 0.4%CVE-2025-23974HIGHWordPress One-Login plugin <= 1.4 - Privilege Escalation VulnerabilityEPSS 0.4%