Fallos del tipo CWE-502

2673 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2025-67996CRITICALWordPress Nestin theme < 1.2.6 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2024-39780HIGHUse of unsafe yaml load in dynparamEPSS 0.4%CVE-2025-69370CRITICALWordPress Capella theme <= 2.5.5 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-69301CRITICALWordPress PhotoMe theme <= 5.6.11 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-69382CRITICALWordPress Themesflat Elementor plugin <= 1.0.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-68541CRITICALWordPress Ippsum theme <= 1.2.0 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-69329CRITICALWordPress Prestige theme < 1.4.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-23549CRITICALWordPress WpEvently plugin <= 5.1.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-22475CRITICALWordPress Estate theme <= 1.3.4 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-67997CRITICALWordPress Travelicious theme < 1.6.7 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-69404CRITICALWordPress Extreme Store theme <= 1.5.10 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-22474CRITICALWordPress Equestrian Centre theme <= 1.5 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2023-47507HIGHWordPress Master Slider Pro Plugin <= 3.6.5 is vulnerable to PHP Object InjectionEPSS 0.4%CVE-2026-47058HIGHVulnerability in Oracle Java SE (component: Scripting). Supported versions that are affected are Oracle Java SE: 8u491, 8u491-perf and 11.EPSS 0.4%CVE-2025-69127CRITICALWordPress Plumbing theme <= 1.6 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-60233CRITICALWordPress Zuut theme <= 1.4.2 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-69111CRITICALWordPress Reisen theme <= 1.4.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-12728HIGHIBM MQ Java messaging is vulnerable to remote code executionEPSS 0.4%CVE-2026-96775HIGHMLflow dspy bypasses pickle deserialization controlEPSS 0.4%CVE-2025-0769MEDIUMPixelYourSite 10.1.1.1 - Insecure deserializationEPSS 0.4%