Weaknesses of type CWE-502

2,665 results

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados serializados (JSON, XML, binário) recebidos de fontes externas sem validar adequadamente se o conteúdo é legítimo. Um atacante pode injetar código malicioso ou objetos especialmente crafted que são executados durante a desserialização, comprometendo toda a aplicação.

Example

Um servidor Java desserializa objetos recebidos em requisições HTTP usando ObjectInputStream, sem verificar a classe ou origem dos dados. Um atacante envia um objeto serializado contendo uma cadeia de gadgets (RCE via biblioteca como Apache Commons Collections) que é executada assim que o objeto é reconstruído em memória.

How to mitigate

Valide e liste explicitamente as classes que podem ser desserializadas (whitelist). Para JSON/XML, use parsers que não executem código (como JSON simples, evite eval). Considere alternativas seguras como Protocol Buffers ou MessagePack, e mantenha bibliotecas críticas atualizadas.

CVE-2026-0910HIGHwpForo Forum <= 2.4.13 - Authenticated (Subscriber+) PHP Object InjectionEPSS 0.5%CVE-2026-22187MEDIUMBio-Formats <= 8.3.0 Memoizer Unsafe Deserialization via .bfmemo Cache FilesEPSS 0.5%CVE-2024-23513HIGHWordPress PropertyHive Plugin <= 2.0.5 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2026-12115MEDIUMCounter Box <= 2.0.13 - Authenticated (Administrator+) PHP Object Injection via ImportEPSS 0.5%CVE-2024-22309HIGHWordPress ChatBot Plugin <= 5.1.0 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2025-12099HIGHAcademy LMS – WordPress LMS Plugin for Complete eLearning Solution <= 3.3.8 - Authenticated (Administrator+) PHP Object Injection via 'import_all_courses'EPSS 0.5%CVE-2025-32658CRITICALWordPress HelpGent plugin <= 2.2.5 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-1113MEDIUMtaisan tarzan-cms Add Theme admin#themes upload deserializationEPSS 0.5%CVE-2026-54499HIGHStanza: Remote Code Execution via Unsafe Pickle Deserialization in Model LoadersEPSS 0.5%CVE-2024-23512HIGHWordPress ProductX – Gutenberg WooCommerce Blocks Plugin <= 3.1.4 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2026-62107HIGHWordPress Masteriyo - LMS plugin <= 3.4.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-84752HIGHWordPress RTMKit plugin <= 2.1.5 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-32465HIGHWordPress Essential Real Estate plugin <= 5.3.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-27045HIGHWordPress WooCommerce Infinite Scroll plugin <= 1.6.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-39532HIGHWordPress Events Calendar for GeoDirectory plugin <= 2.3.25 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-74012HIGHWordPress TaxoPress plugin <= 3.51.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-32355HIGHWordPress JetEngine plugin < 3.8.4.1 - Deserialization of untrusted data vulnerabilityEPSS 0.5%CVE-2026-56037HIGHWordPress Themify Popup plugin <= 1.4.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-57371HIGHWordPress WPJAM Basic plugin <= 7.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-27060HIGHWordPress ARMember Premium plugin < 7.6 - PHP Object Injection vulnerabilityEPSS 0.5%