Fallos del tipo CWE-502

2669 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-56037HIGHWordPress Themify Popup plugin <= 1.4.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-39474HIGHWordPress Post Duplicator plugin <= 3.0.10 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-32465HIGHWordPress Essential Real Estate plugin <= 5.3.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-74012HIGHWordPress TaxoPress plugin <= 3.51.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-57371HIGHWordPress WPJAM Basic plugin <= 7.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-56053HIGHWordPress EventPrime plugin <= 4.3.4.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-39478HIGHWordPress Anti-Malware Security and Brute-Force Firewall plugin <= 4.23.87 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-27414HIGHWordPress Werkstatt theme <= 4.8.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-27338HIGHWordPress Car Zone theme <= 3.7 - Deserialization of untrusted data vulnerabilityEPSS 0.5%CVE-2026-39532HIGHWordPress Events Calendar for GeoDirectory plugin <= 2.3.25 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-84647HIGHIn Stapler 2107.v8dfcb_e8ed317 and earlier, except 2088.2093.vd7c3e58008a_6, included in Jenkins 2.579 and earlier, LTS 2.568.2 and earlier,EPSS 0.5%CVE-2026-56055HIGHWordPress RealHomes theme <= 4.5.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-8145HIGHRedirection for Contact Form 7 <= 3.2.4 - Unauthenticated PHP Object InjectionEPSS 0.5%CVE-2025-49331HIGHWordPress eCommerce Product Catalog plugin <= 3.4.3 - PHP Object Injection VulnerabilityEPSS 0.5%CVE-2026-62107HIGHWordPress Masteriyo - LMS plugin <= 3.4.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-84752HIGHWordPress RTMKit plugin <= 2.1.5 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-32355HIGHWordPress JetEngine plugin < 3.8.4.1 - Deserialization of untrusted data vulnerabilityEPSS 0.5%CVE-2024-37361CRITICALHitachi Vantara Pentaho Business Analytics Server - Deserialization of Untrusted DataEPSS 0.5%CVE-2026-14558HIGHWP User Frontend < 4.3.10 - Editor+ PHP Object Injection via AI Form BuilderEPSS 0.5%CVE-2022-47599MEDIUMWordPress File Manager Plugin <= 5.2.7 is vulnerable to PHP Object InjectionEPSS 0.5%