Falhas do tipo CWE-266

1.165 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-60243CRITICALWordPress Selling Commander for WooCommerce plugin <= 1.2.46 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-2090MEDIUMPHPGurukul Pre-School Enrollment System Sub Admin add-subadmin.php access controlEPSS 0.4%CVE-2026-24968CRITICALWordPress Xagio SEO plugin <= 7.1.0.30 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-16764MEDIUMOWASP DefectDojo API/Web serializers.py UserSerializer privileges managementEPSS 0.4%CVE-2024-49644HIGHWordPress Accessibility by AllAccessible plugin <= 1.3.4 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-56280HIGHWordPress WPGuppy plugin <= 1.1.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-12388MEDIUMKeycloak-broker: keycloak: privilege escalation to realm administrator via improper authorization in identity provider mapperEPSS 0.4%CVE-2026-11555MEDIUMD-Link DGS-1100-08PD Web boa.conf least privilege violationEPSS 0.4%CVE-2026-47237HIGHKubeflow Community Distribution: Overly Permissive Istio Permissions Allows Kubeflow Authorization Token StealingEPSS 0.4%CVE-2025-55707HIGHWordPress PostX Plugin <= 4.1.35 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2024-9479CRITICALImproper Privilege Management vulnerability in upKeeper Solutions upKeeper Instant Privilege Access allows Privilege Escalation.This issue aEPSS 0.4%CVE-2024-9478CRITICALImproper Privilege Management vulnerability in upKeeper Solutions upKeeper Instant Privilege Access allows Privilege Escalation.This issue aEPSS 0.4%CVE-2025-3305MEDIUM1902756969/code-projects IKUN_Library Borrow MvcConfig.java addInterceptors access controlEPSS 0.4%CVE-2025-7947MEDIUMjshERP Account delete improper authorizationEPSS 0.4%CVE-2025-54697HIGHWordPress Kadence WooCommerce Email Designer Plugin <= 1.5.16 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2025-49924HIGHWordPress Wholesale Suite plugin <= 2.2.4.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-3298MEDIUMSourceCodester Online Eyewear Shop Registration Master.php access controlEPSS 0.4%CVE-2025-39542HIGHWordPress Xelion Webchat plugin <= 9.1.0 - Privilege Escalation VulnerabilityEPSS 0.4%CVE-2026-14693MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Master.php cancel_order improper authorizationEPSS 0.4%CVE-2024-12303MEDIUMIncorrect Privilege Assignment in GitLabEPSS 0.4%