Fallos del tipo CWE-502

2670 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-40739HIGHWordPress LuxeDrive theme <= 1.4 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-39580HIGHWordPress Micdrop theme <= 1.3.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-27096HIGHWordPress ColorFolio - Freelance Designer WordPress Theme theme <= 1.3 - Deserialization of untrusted data vulnerabilityEPSS 0.4%CVE-2026-39443HIGHWordPress EmallShop theme <= 2.4.21 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-39442HIGHWordPress PressMart theme <= 1.2.26 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-66073HIGHWordPress WP Webhooks plugin <= 3.3.8 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-81784HIGHWordPress Wise Chat plugin <= 3.4 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-40760HIGHWordPress Behold theme <= 1.5 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-59285HIGHSpring for GraphQL Unsafe Deserialization in pagination supportEPSS 0.4%CVE-2026-40752HIGHWordPress Manufaktur Solutions theme <= 1.1.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-40757HIGHWordPress Château theme <= 1.2.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-40756HIGHWordPress Zoya theme <= 1.4 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-39556HIGHWordPress Konsept theme <= 1.9 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-27098HIGHWordPress Au Pair Agency - Babysitting & Nanny Theme theme <= 1.2.2 - Deserialization of untrusted data vulnerabilityEPSS 0.4%CVE-2026-39446HIGHWordPress Kapee theme < 1.7.0 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-40758HIGHWordPress Léonie theme <= 1.2.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2024-56068HIGHWordPress WP SuperBackup plugin <= 2.3.3 - Subscriber+ PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-48919MEDIUMJenkins Active Directory Plugin 2.41 and earlier deserializes data from LDAP referrals without validation.EPSS 0.4%CVE-2026-48917MEDIUMJenkins LDAP Plugin 807.v7d7de30930cf and earlier deserializes data from LDAP referrals without validation.EPSS 0.4%CVE-2025-0974LOWMaxD Lightning Module deserializationEPSS 0.4%