Weaknesses of type CWE-502

2,668 results

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados serializados (JSON, XML, binário) recebidos de fontes externas sem validar adequadamente se o conteúdo é legítimo. Um atacante pode injetar código malicioso ou objetos especialmente crafted que são executados durante a desserialização, comprometendo toda a aplicação.

Example

Um servidor Java desserializa objetos recebidos em requisições HTTP usando ObjectInputStream, sem verificar a classe ou origem dos dados. Um atacante envia um objeto serializado contendo uma cadeia de gadgets (RCE via biblioteca como Apache Commons Collections) que é executada assim que o objeto é reconstruído em memória.

How to mitigate

Valide e liste explicitamente as classes que podem ser desserializadas (whitelist). Para JSON/XML, use parsers que não executem código (como JSON simples, evite eval). Considere alternativas seguras como Protocol Buffers ou MessagePack, e mantenha bibliotecas críticas atualizadas.

CVE-2026-66583CRITICALWordPress Forminator plugin <= 1.57.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-75987MEDIUMSPLWare esProc SocketData.java ObjectInputStream.readUnshared deserializationEPSS 0.6%CVE-2026-19826MEDIUMalldatacenter alldata xxl-rpc Listener HessianSerializer.java Hessian2Input.readObject deserializationEPSS 0.6%CVE-2026-78265CRITICALWordPress The Events Calendar plugin <= 6.17.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-56057CRITICALWordPress Uncanny Automator Pro plugin <= 7.3.0.6 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-71374CRITICALDeserialization of Untrusted Data Vulnerability in Cosminexus Component ContainerEPSS 0.6%CVE-2026-65572CRITICALWordPress A.Williams theme <= 1.3.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65578CRITICALWordPress Agora theme <= 1.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73389CRITICALWordPress Kalles Addons plugin <= 1.0.6 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49075CRITICALWordPress JetEngine plugin <= 3.8.9.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49769CRITICALWordPress wpForo Forum plugin <= 3.1.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73366CRITICALWordPress Easy Google Maps plugin <= 1.13.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57724CRITICALWordPress Kirki plugin <= 6.0.12 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49768CRITICALWordPress Happyforms plugin <= 1.26.13 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-32470CRITICALWordPress FundEngine plugin <= 1.7.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27438CRITICALWordPress Kingler theme <= 1.7 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2025-60039CRITICALWordPress Noisa theme <= 2.6.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-9691CRITICALWordPress Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms plugin <= 1.1.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49105CRITICALWordPress WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms plugin <= 1.1.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-32502CRITICALWordPress Borgholm theme < 1.6 - PHP Object Injection vulnerabilityEPSS 0.6%