Weaknesses of type CWE-434

3,091 results

Upload sem restrição de arquivo com tipo perigoso

Ocorre quando uma aplicação aceita upload de arquivos sem validar adequadamente seu tipo, extensão ou conteúdo. Um atacante pode enviar executáveis, scripts ou outros arquivos maliciosos, que serão armazenados ou executados no servidor, comprometendo sua integridade e segurança.

Example

Um formulário de perfil aceita qualquer arquivo como 'foto do usuário' sem checar extensão ou MIME type. Um atacante envia um arquivo .exe ou .php renomeado como .jpg, que é salvo no diretório web e posteriormente executado quando acessado, permitindo execução de código remoto.

How to mitigate

Valide uploads checando MIME type real (não apenas extensão), restrinja tipos permitidos de forma explícita, armazene arquivos fora da raiz web, desabilite execução de scripts no diretório de upload e considere usar vírus scanner. Implemente whitelist rigorosa, nunca blacklist.

CVE-2026-4808HIGHGerador de Certificados – DevApps <= 1.3.6 - Authenticated (Administrator+) Arbitrary File UploadEPSS 0.8%CVE-2022-41267CRITICALSAP Business Objects Platform - versions 420, and 430, allows an attacker with normal BI user privileges to upload/replace any file on BusinEPSS 0.8%CVE-2024-34411CRITICALWordPress canvasio3D Light plugin <= 2.5.0 - Arbitrary File Upload vulnerabilityEPSS 0.8%CVE-2023-3032HIGHMobatime web application - Arbitrary file upload (RCE)EPSS 0.8%CVE-2026-26212HIGHRara One Click Demo Import < 1.3.5 Arbitrary File Upload RCEEPSS 0.8%CVE-2026-70558CRITICALDinky Unauthenticated Arbitrary File Write via /download/uploadFromRsByLocal Gated Only by Hardcoded Default TokenEPSS 0.8%CVE-2026-26746HIGHOpenSourcePOS 3.4.1 contains a Local File Inclusion (LFI) vulnerability in the Sales.php::getInvoice() function. An attacker can read arbitrEPSS 0.8%CVE-2024-46479CRITICALVenki Supravizio BPM through 18.0.1 was discovered to contain an arbitrary file upload vulnerability. An authenticated attacker may upload aEPSS 0.8%CVE-2024-12854HIGHGarden Gnome Package <= 2.3.0 - Authenticated (Author+) Arbitrary File UploadEPSS 0.8%CVE-2024-34416CRITICALWordPress Pk Favicon Manager plugin <= 2.1 - Arbitrary File Upload vulnerabilityEPSS 0.8%CVE-2023-33318CRITICALWordPress WooCommerce Follow-Up Emails Plugin <= 4.9.40 is vulnerable to Arbitrary File UploadEPSS 0.8%CVE-2023-7309CRITICALDahua Smart Park Integrated Management Platform Front-End Arbitrary File UploadEPSS 0.8%CVE-2024-3863CRITICALThe executable file warning was not presented when downloading .xrm-ms files. *Note: This issue only affected Windows operating systems. OEPSS 0.8%CVE-2024-40400HIGHAn arbitrary file upload vulnerability in the image upload function of Automad v2.0.0 allows attackers to execute arbitrary code via a craftEPSS 0.8%CVE-2021-24981—Directorist – Business Directory Plugin < 7.0.6.2 - CSRF to Remote File UploadEPSS 0.8%CVE-2024-48782CRITICALFile Upload vulnerability in DYCMS Open-Source Version v2.0.9.41 allows a remote attacker to execute arbitrary code via the application onlyEPSS 0.8%CVE-2023-23656CRITICALWordPress MainWP File Uploader Extension Plugin <= 4.1 - Unauthenticated Arbitrary File Upload VulnerabilityEPSS 0.8%CVE-2021-35261CRITICALFile Upload Vulnerability in Yupoxion BearAdmin before commit 10176153528b0a914eb4d726e200fd506b73b075 allows attacker to execute arbitrary EPSS 0.8%CVE-2022-46493CRITICALDefault version of nbnbk was discovered to contain an arbitrary file upload vulnerability via the component /api/User/download_img.EPSS 0.8%CVE-2022-0945CRITICALStored XSS viva axd and cshtml file upload in star7th/showdoc in star7th/showdocEPSS 0.8%