Fallos del tipo CWE-502

2702 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-102101HIGHKiteworks Core deserialization of untrusted dataEPSS —CVE-2026-94076HIGHWordPress SEO Plugin by Squirrly SEO plugin <= 14.2.5 - PHP Object Injection vulnerabilityEPSS —CVE-2026-96343HIGHWordPress WP ERP plugin <= 1.17.9 - PHP Object Injection vulnerabilityEPSS —CVE-2026-96833HIGHWordPress Ultimate Addons for Contact Form 7 plugin <= 3.5.51 - PHP Object Injection vulnerabilityEPSS —CVE-2026-100512CRITICALWordPress Nested Pages plugin <= 3.3.2 - PHP Object Injection vulnerabilityEPSS —CVE-2026-103395CRITICALLightLLM through 1.2.0 Unauthenticated Remote Code Execution via Visual-Only RPyC ServiceEPSS —CVE-2026-102135MEDIUMKiteworks Email Protection Gateway Deserialization of Untrusted DataEPSS —CVE-2026-103441HIGHUnauthenticated arbitrary file deletion through Wikibase serialized entity parsingEPSS —CVE-2026-96831HIGHWordPress Themify Builder plugin <= 7.8.1 - PHP Object Injection vulnerabilityEPSS —CVE-2026-102108HIGHKiteworks Email Protection Gateway deserialization of untrusted dataEPSS —CVE-2026-102392HIGHWordPress Extra Product Options For WooCommerce | Custom Product Addons and Fields plugin <= 3.3.8 - PHP Object Injection vulnerabilityEPSS —CVE-2026-97248CRITICALWordPress Booking Activities plugin <= 1.18.7.1 - PHP Object Injection vulnerabilityEPSS —CVE-2026-97246MEDIUMWordPress ShortPixel Image Optimizer plugin <= 6.5.5 - PHP Object Injection vulnerabilityEPSS —CVE-2026-93771HIGHWordPress Cost of Goods for WooCommerce plugin <= 3.5.2 - PHP Object Injection vulnerabilityEPSS —CVE-2026-94122HIGHWordPress Responsive Slider Gallery plugin <= 1.5.5 - PHP Object Injection vulnerabilityEPSS —CVE-2026-94678HIGHWordPress Go Live Update Urls plugin <= 7.0.8 - PHP Object Injection vulnerabilityEPSS —CVE-2026-93624HIGHWordPress Music Player for WooCommerce plugin <= 1.9.1 - PHP Object Injection vulnerabilityEPSS —CVE-2026-97256HIGHWordPress Page Builder by SiteOrigin plugin <= 2.36.0 - PHP Object Injection vulnerabilityEPSS —CVE-2026-94677HIGHWordPress Kadence WooCommerce Email Designer plugin <= 1.5.19.1 - PHP Object Injection vulnerabilityEPSS —CVE-2026-94683HIGHWordPress DesignSetGo plugin <= 2.8.0 - PHP Object Injection vulnerabilityEPSS —