Fallos del tipo CWE-502

2670 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-61246HIGHVulnerability in the Oracle Platform Security for Java product of Oracle Fusion Middleware (component: Centralized Thirdparty Jars). SupporEPSS 0.5%CVE-2024-24842HIGHWordPress Knowledge Base for Documentation, FAQs with AI Assistance plugin <= 11.30.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-49072CRITICALWordPress Mr. Murphy < 1.2.12.1 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2025-47532CRITICALWordPress CoinPayments.net Payment Gateway for WooCommerce plugin <= 1.0.17 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2025-39348CRITICALWordPress Grand Restaurant WordPress theme <= 7.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-39349CRITICALWordPress CiyaShop theme <= 4.18.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-30221MEDIUMWordPress Sunshine Photo Cart plugin <= 3.1.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-39356CRITICALWordPress Foodbakery Sticky Cart plugin <= 3.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-47581CRITICALWordPress WordPress Events Calendar Registration & Tickets plugin <= 2.6.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-47530CRITICALWordPress WPFunnels plugin <= 3.5.18 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2025-48336CRITICALWordPress Course Builder < 3.6.6 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2025-39354CRITICALWordPress Grand Conference theme <= 5.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-32928CRITICALWordPress Altair theme <= 5.2.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-32927CRITICALWordPress FoodBakery plugin <= 3.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-52725CRITICALWordPress CouponXxL theme <= 3.0.0 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2024-7576HIGHProgress UI for WPF format provider unsafe deserialization vulnerabilityEPSS 0.5%CVE-2026-21665HIGHThe Print Service component of Fiserv Originate Loans Peripherals (formerly Velocity Services) in unsupported version 2021.2.4 (build 4.7.31EPSS 0.5%CVE-2025-26921HIGHWordPress Booking and Rental Manager Plugin <= 2.2.6 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-52737HIGHWordPress WP Store Locator plugin <= 2.2.260 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-48134HIGHWordPress WP Tabs plugin <= 2.2.12 - PHP Object Injection VulnerabilityEPSS 0.5%