Falhas do tipo CWE-434

3.091 resultados

Upload irrestrito de arquivo com tipo perigoso

A aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos que serão armazenados ou executados no servidor. O risco aumenta se o arquivo for salvo em diretório acessível pela web ou em local onde será processado automaticamente.

Exemplo

Um sistema de upload de 'fotos de perfil' verifica apenas o tamanho do arquivo, mas não valida a extensão. Um atacante envia um arquivo .php disfarçado de imagem; se salvo em /uploads/ acessível via web, ele consegue executar código PHP no servidor ao acessar a URL direta.

Como mitigar

Valide extensões contra uma lista branca (whitelist) de tipos permitidos, verifique a assinatura do arquivo (magic bytes) e não confie apenas no Content-Type do cliente. Armazene uploads fora do diretório web ou configure o servidor para não executar scripts no diretório de uploads.

CVE-2025-37175HIGHAuthenticated Arbitrary File Upload Vulnerability in AOS-10 or AOS-8 Web-Based Management InterfaceEPSS 0.5%CVE-2026-90603MEDIUMAnil-matcha Open-Generative-AI S3 Upload upload-binary unrestricted uploadEPSS 0.5%CVE-2020-37073HIGHVictor CMS 1.0 - Authenticated Arbitrary File UploadEPSS 0.5%CVE-2026-15488MEDIUMhcr707305003 shiroiAdmin FileController.php upload unrestricted uploadEPSS 0.5%CVE-2025-3410MEDIUMmymagicpower AIAS LocalStorageController.java unrestricted uploadEPSS 0.5%CVE-2025-6873MEDIUMSourceCodester Simple Company Website Users.php unrestricted uploadEPSS 0.5%CVE-2026-28114CRITICALWordPress WooCommerce License Manager plugin <= 7.0.6 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2026-27064CRITICALWordPress Mailster plugin <= 4.1.17 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2025-46490CRITICALWordPress Crossword Compiler Puzzles plugin <= 5.2 - Arbitrary File Upload VulnerabilityEPSS 0.5%CVE-2026-65455CRITICALWordPress MapSVG plugin <= 8.14.0 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2026-54416HIGHPluck CMS - Unrestricted File Upload via Missing .php8 Extension in Upload BlacklistEPSS 0.5%CVE-2026-81650HIGHNextGEN Gallery < 4.5.0 - Authenticated Arbitrary File Upload via ZIP ImportEPSS 0.5%CVE-2026-57658CRITICALWordPress TemplateSpare plugin <= 4.2.0 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2026-66600CRITICALWordPress Media LIbrary Assistant plugin <= 3.39 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2026-78274CRITICALWordPress Fluent Boards Pro plugin <= 2.0.11 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2024-10420MEDIUMSourceCodester Attendance and Payroll System update.php upload unrestricted uploadEPSS 0.5%CVE-2026-65461CRITICALWordPress Really Simple CSV Importer plugin <= 1.3 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2026-32524CRITICALWordPress Photo Engine plugin <= 6.4.9 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2026-18933HIGHwp-downloadmanager - Unrestricted File Upload via Missing Extension/MIME Validation and Path TraversalEPSS 0.5%CVE-2026-13158HIGHEverest Toolkit <= 1.2.3 - Admin+ Arbitrary File UploadEPSS 0.5%