Fallos del tipo CWE-502

2668 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-66583CRITICALWordPress Forminator plugin <= 1.57.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-75987MEDIUMSPLWare esProc SocketData.java ObjectInputStream.readUnshared deserializationEPSS 0.6%CVE-2026-19826MEDIUMalldatacenter alldata xxl-rpc Listener HessianSerializer.java Hessian2Input.readObject deserializationEPSS 0.6%CVE-2026-78265CRITICALWordPress The Events Calendar plugin <= 6.17.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-56057CRITICALWordPress Uncanny Automator Pro plugin <= 7.3.0.6 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-71374CRITICALDeserialization of Untrusted Data Vulnerability in Cosminexus Component ContainerEPSS 0.6%CVE-2026-65572CRITICALWordPress A.Williams theme <= 1.3.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65578CRITICALWordPress Agora theme <= 1.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73389CRITICALWordPress Kalles Addons plugin <= 1.0.6 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49075CRITICALWordPress JetEngine plugin <= 3.8.9.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49769CRITICALWordPress wpForo Forum plugin <= 3.1.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73366CRITICALWordPress Easy Google Maps plugin <= 1.13.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57724CRITICALWordPress Kirki plugin <= 6.0.12 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49768CRITICALWordPress Happyforms plugin <= 1.26.13 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-32470CRITICALWordPress FundEngine plugin <= 1.7.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27438CRITICALWordPress Kingler theme <= 1.7 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2025-60039CRITICALWordPress Noisa theme <= 2.6.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-9691CRITICALWordPress Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms plugin <= 1.1.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49105CRITICALWordPress WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms plugin <= 1.1.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-32502CRITICALWordPress Borgholm theme < 1.6 - PHP Object Injection vulnerabilityEPSS 0.6%