Weaknesses of type CWE-434

3,100 results

Upload sem restrição de arquivo com tipo perigoso

Ocorre quando uma aplicação aceita upload de arquivos sem validar adequadamente seu tipo, extensão ou conteúdo. Um atacante pode enviar executáveis, scripts ou outros arquivos maliciosos, que serão armazenados ou executados no servidor, comprometendo sua integridade e segurança.

Example

Um formulário de perfil aceita qualquer arquivo como 'foto do usuário' sem checar extensão ou MIME type. Um atacante envia um arquivo .exe ou .php renomeado como .jpg, que é salvo no diretório web e posteriormente executado quando acessado, permitindo execução de código remoto.

How to mitigate

Valide uploads checando MIME type real (não apenas extensão), restrinja tipos permitidos de forma explícita, armazene arquivos fora da raiz web, desabilite execução de scripts no diretório de upload e considere usar vírus scanner. Implemente whitelist rigorosa, nunca blacklist.

CVE-2025-6206HIGHAiomatic - AI Content Writer, Editor, ChatBot & AI Toolkit <= 2.5.0 - Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.5%CVE-2024-43243CRITICALWordPress JobBoard Job listing plugin <= 1.2.6 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2025-60500HIGHQDocs Smart School Management System 7.1 allows authenticated users with roles such as "accountant" or "admin" to bypass file type restrictiEPSS 0.5%CVE-2026-42322CRITICALPiwigo: Authenticated RCE via File Upload in Logo Upload FeatureEPSS 0.5%CVE-2026-3187MEDIUMfeiyuchuixue sz-boot-parent API Endpoint upload unrestricted uploadEPSS 0.5%CVE-2026-1107MEDIUMEyouCMS Member Avatar Diyajax.php check_userinfo unrestricted uploadEPSS 0.5%CVE-2025-1166MEDIUMSourceCodester Food Menu Manager update.php unrestricted uploadEPSS 0.5%CVE-2023-45724HIGHUnauthenticated File Upload affects DRYiCE MyXalyticsEPSS 0.5%CVE-2024-33006CRITICALFile upload vulnerability in SAP NetWeaver Application Server ABAP and ABAP PlatformEPSS 0.5%CVE-2024-37228CRITICALWordPress InstaWP Connect plugin <= 0.1.0.38 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2026-68899HIGHWekan: File Upload MIME Type Validation Bypass — Stored XSS via Missing System Binary FallbackEPSS 0.5%CVE-2024-11054MEDIUMSourceCodester Simple Music Cloud Community System ajax.php unrestricted uploadEPSS 0.5%CVE-2025-23921CRITICALWordPress Multi Uploader for Gravity Forms plugin <= 1.1.3 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2024-12956MEDIUM1000 Projects Portfolio Management System MCA add_achievement_details.php unrestricted uploadEPSS 0.5%CVE-2025-0335MEDIUMcode-projects Online Bike Rental System Change Image unrestricted uploadEPSS 0.5%CVE-2025-60947HIGHCensus CSWeb arbitrary file uploadEPSS 0.5%CVE-2025-11967HIGHMail Mint <= 1.18.10 - Authenticated (Admin+) Arbitrary File UploadEPSS 0.5%CVE-2024-51919CRITICALWordPress Fancy Product Designer plugin <= 6.4.3 - Unauthenticated Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2020-7847HIGHThe ipTIME NAS product allows an arbitrary file upload vulnerability in the Manage Bulletins/Upload feature, which can be leveraged to gain EPSS 0.5%CVE-2024-22135HIGHWordPress Order Export & Order Import for WooCommerce Plugin <= 2.4.3 is vulnerable to Arbitrary File UploadEPSS 0.5%