Falhas do tipo CWE-266

1.165 resultados

Atribuição incorreta de privilégios

A aplicação concede permissões ou privilégios a usuários ou processos sem validar adequadamente se essa concessão é apropriada. Isso permite que um atacante escale privilégios, acesse recursos restritos ou execute operações que não deveria estar autorizado a fazer.

Exemplo

Um sistema de backup automático roda com permissões de root para acessar todos os arquivos, mas a interface de administração permite que qualquer usuário autenticado (até nível guest) configure quais diretórios fazer backup — criando a possibilidade de exfiltração de dados sensíveis através de um privilégio excessivamente amplo.

Como mitigar

Aplique princípio do menor privilégio: execute processos e serviços com o mínimo de permissão necessária; valide explicitamente cada mudança de contexto de segurança (ownership, grupos, capabilities) e auditore quem fez a concessão; use controle de acesso baseado em papéis (RBAC) com definições claras de qual papel pode executar qual operação.

CVE-2025-60195CRITICALWordPress Atarim plugin <= 4.2.1 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-67953HIGHWordPress Booking Activities plugin <= 1.16.44 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-49379HIGHWordPress Custom Fields Account Registration For Woocommerce plugin <= 1.2 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-60222HIGHWordPress SUMO Memberships for WooCommerce plugin <= 7.8.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-60211HIGHWordPress WooCommerce Registration Fields Plugin - Custom Signup Fields plugin <= 3.2.3 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-59580HIGHWordPress Goodlayers Core plugin < 2.1.7 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-11030MEDIUMTutorials-Website Employee Management System HTTP Request all-applied-leave.php improper authorizationEPSS 0.4%CVE-2026-9517MEDIUMhemant6488 CodeIgniter-StudentManagementSystem Student Management addStudentView access controlEPSS 0.4%CVE-2025-3256MEDIUMxujiangfei admintwo updateSet access controlEPSS 0.4%CVE-2025-69138HIGHWordPress Genemy theme <= 1.6.6 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2026-45216HIGHWordPress Smart Manager plugin <= 8.85.0 - Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-10977LOWJeecgBoot deleteBatch improper authorizationEPSS 0.4%CVE-2025-13881LOWOrg.keycloak.services.resources.admin: keycloak: limited administrator can retrieve sensitive user attributes via admin apiEPSS 0.4%CVE-2025-10389MEDIUMCRMEB Administrator Password SystemAdminServices.php save improper authorizationEPSS 0.4%CVE-2025-9609MEDIUMPortabilis i-Educar consulta improper authorizationEPSS 0.4%CVE-2025-9687MEDIUMPortabilis i-Educar processamentoApi improper authorizationEPSS 0.4%CVE-2026-86153CRITICALTenda CP3 Redirect.cpp SetRedirectEnable privileges managementEPSS 0.4%CVE-2026-33997MEDIUMMoby: Off-by-one error in plugin privilege validationEPSS 0.4%CVE-2026-1733MEDIUMZhong Bang CRMEB :uni tidyOrder improper authorizationEPSS 0.4%CVE-2024-11484MEDIUMCode4Berry Decoration Management System User Image update_image.php access controlEPSS 0.4%