Weaknesses of type CWE-434

3,091 results

Upload sem restrição de arquivo com tipo perigoso

Ocorre quando uma aplicação aceita upload de arquivos sem validar adequadamente seu tipo, extensão ou conteúdo. Um atacante pode enviar executáveis, scripts ou outros arquivos maliciosos, que serão armazenados ou executados no servidor, comprometendo sua integridade e segurança.

Example

Um formulário de perfil aceita qualquer arquivo como 'foto do usuário' sem checar extensão ou MIME type. Um atacante envia um arquivo .exe ou .php renomeado como .jpg, que é salvo no diretório web e posteriormente executado quando acessado, permitindo execução de código remoto.

How to mitigate

Valide uploads checando MIME type real (não apenas extensão), restrinja tipos permitidos de forma explícita, armazene arquivos fora da raiz web, desabilite execução de scripts no diretório de upload e considere usar vírus scanner. Implemente whitelist rigorosa, nunca blacklist.

CVE-2026-32475CRITICALWordPress Elementor Pro plugin <= 4.2.1 - Arbitrary File Upload vulnerabilityEPSS 1.7%CVE-2012-10026CRITICALWordPress Plugin Asset-Manager <= 2.0 PHP File UploadEPSS 1.7%CVE-2021-39317HIGHAccessPress Themes - Authenticated Malicious File UploadEPSS 1.7%CVE-2023-38388CRITICALWordPress Jupiter X Core plugin <= 3.3.5 - Unauth. Arbitrary File Upload vulnerabilityEPSS 1.7%CVE-2024-1253MEDIUMByzoro Smart S40 Management Platform Import web.php unrestricted uploadEPSS 1.7%CVE-2023-3342CRITICALUser Registration <= 3.0.2 - Authenticated (Subscriber+) Arbitrary File UploadEPSS 1.7%CVE-2005-0254LOWBibORB 1.3.2, and possibly earlier versions, does not properly enforce a restriction for uploading only PDF and PS files, which allows remotEPSS 1.7%CVE-2022-27862CRITICALWordPress VikBooking Hotel Booking Engine & PMS plugin <= 1.5.3 - Arbitrary File Upload leading to RCEEPSS 1.7%CVE-2023-5636CRITICALMalicious File Upload in ArslanSoft's Education PortalEPSS 1.7%CVE-2022-1008—One Click Demo Import < 3.1.0 - Admin+ Arbitrary File UploadEPSS 1.7%CVE-2022-41711CRITICALBadaso version 2.6.0 allows an unauthenticated remote attacker to execute arbitrary code remotely on the server. This is possible because thEPSS 1.7%CVE-2021-24252—Event Banner <= 1.3 - Arbitrary File Upload to RCEEPSS 1.7%CVE-2023-26262HIGHAn issue was discovered in Sitecore XP/XM 10.3. As an authenticated Sitecore user, a unrestricted language file upload vulnerability exists EPSS 1.7%CVE-2022-38887CRITICALThe d8s-python for python, as distributed on PyPI, included a potential code-execution backdoor inserted by a third party. The democritus-stEPSS 1.7%CVE-2022-36066CRITICALDiscourse vulnerable to RCE via admins uploading maliciously zipped fileEPSS 1.7%CVE-2024-9659CRITICALSchool Management <= 91.5.0 - Unauthenticated Arbitrary File UploadEPSS 1.7%CVE-2013-10066CRITICALKordil EDMS v2.2.60rc3 Unauthenticated Arbitrary File UploadEPSS 1.7%CVE-2021-35002HIGHBMC Track-It! Unrestricted File Upload Remote Code Execution VulnerabilityEPSS 1.7%CVE-2021-24123—PowerPress < 8.3.8 - Authenticated Arbitrary File Upload leading to RCEEPSS 1.6%CVE-2025-7340CRITICALHT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder. <= 2.2.1 - Unauthenticated Arbitrary File UploadEPSS 1.6%