Fallos del tipo CWE-502

2668 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-49104CRITICALWordPress Integration for Keap/infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms plugin <= 1.2.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65575CRITICALWordPress Accalia theme <= 1.5.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-54194CRITICALWordPress Fusion Builder plugin <= 3.15.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27437CRITICALWordPress Tennis Club theme <= 1.2.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-25429CRITICALWordPress Nexa Blocks plugin <= 1.1.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-59518CRITICALWordPress Directorist plugin <= 8.8.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65556CRITICALWordPress WPBruiser {no- Captcha anti-Spam} plugin <= 3.1.43 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-84753CRITICALWordPress Mail Mint plugin <= 1.31.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27083CRITICALWordPress Work & Travel Company theme <= 1.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27429CRITICALWordPress Nifty theme <= 1.4.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-84834CRITICALWordPress JobSearch plugin <= 3.2.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57677CRITICALWordPress Novalnet Payment Gateway for WooCommerce plugin <= 12.10.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-78286CRITICALWordPress Geo Controller plugin <= 8.9.8 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65574CRITICALWordPress Abogado theme <= 1.18 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-39529CRITICALWordPress Elementra theme <= 1.0.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73993CRITICALWordPress FundEngine plugin <= 1.7.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-28074CRITICALWordPress Pizza House theme <= 1.4.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-52706CRITICALWordPress JetEngine plugin <= 3.8.10 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27084CRITICALWordPress Buisson theme <= 1.1.11 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-25449CRITICALWordPress Traveler theme < 3.2.8.1 - PHP Object Injection vulnerabilityEPSS 0.6%