Weaknesses of type CWE-622
2 resultsValidação inadequada de argumentos em hooks de função
Ocorre quando código que intercepta ou estende funções (hooks) não valida corretamente os argumentos recebidos antes de usá-los. Um atacante pode passar dados malformados ou maliciosos através desses hooks, contornando verificações que existem no fluxo normal, e causando comportamento inesperado, execução arbitrária ou corrupção de estado.
Um plugin que intercepta chamadas de função de autenticação sem validar se o objeto de usuário passado contém os campos esperados, permitindo que um invasor injete um usuário admin modificando o argumento no hook antes que a lógica de verificação de permissões seja executada.
Valide todos os argumentos recebidos por hooks com o mesmo rigor aplicado à entrada do usuário, mesmo que tenham passado por validação anterior. Mantenha uma lista explícita de tipos e formatos esperados, e rejeite qualquer coisa que não se ajuste. Documente claramente quais argumentos são confiáveis e quais exigem sanitização.