Falhas do tipo CWE-434

3.092 resultados

Upload irrestrito de arquivo com tipo perigoso

A aplicação aceita upload de arquivos sem validar adequadamente o tipo ou extensão, permitindo que um atacante envie executáveis, scripts ou outros arquivos maliciosos que serão armazenados ou executados no servidor. O risco aumenta se o arquivo for salvo em diretório acessível pela web ou em local onde será processado automaticamente.

Exemplo

Um sistema de upload de 'fotos de perfil' verifica apenas o tamanho do arquivo, mas não valida a extensão. Um atacante envia um arquivo .php disfarçado de imagem; se salvo em /uploads/ acessível via web, ele consegue executar código PHP no servidor ao acessar a URL direta.

Como mitigar

Valide extensões contra uma lista branca (whitelist) de tipos permitidos, verifique a assinatura do arquivo (magic bytes) e não confie apenas no Content-Type do cliente. Armazene uploads fora do diretório web ou configure o servidor para não executar scripts no diretório de uploads.

CVE-2024-52399CRITICALWordPress Writer Helper plugin <= 3.1.6 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2024-52406CRITICALWordPress CSV to html plugin <= 3.26 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2025-9942MEDIUMCodeAstro Real Estate Management System submitproperty.php unrestricted uploadEPSS 0.5%CVE-2025-69565CRITICALcode-projects Mobile Shop Management System 1.0 is vulnerable to File Upload in /ExAddProduct.php.EPSS 0.5%CVE-2025-31342CRITICALGalaxy Software Services Vitals ESP Forum Module - Unrestricted Upload of File with Dangerous TypeEPSS 0.5%CVE-2024-3508MEDIUMBzip2: compressed content bomb leads to denial of service of bombastic apiEPSS 0.5%CVE-2022-39301HIGHsra-admin is vulnerable to storage cross-site scripting (XSS) via unrestricted file uploadEPSS 0.5%CVE-2025-39538MEDIUMWordPress WP-Advanced-Search plugin <= 3.3.9.4 - Arbitrary File Upload VulnerabilityEPSS 0.5%CVE-2025-12378MEDIUMcode-projects Simple Food Ordering System addproduct.php unrestricted uploadEPSS 0.5%CVE-2026-43752MEDIUMAn authenticated administrator may be able to achieve arbitrary code execution on the host system by uploading a malicious file through the EPSS 0.5%CVE-2024-47649CRITICALWordPress Iconize plugin <= 1.2.4 - Remote Code Execution (RCE) vulnerabilityEPSS 0.5%CVE-2024-35767CRITICALWordPress Squeeze plugin <= 1.4 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2025-32510CRITICALWordPress Ovatheme Events Manager plugin <= 1.8.4 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2024-38734CRITICALWordPress Import Spreadsheets from Microsoft Excel plugin <= 10.1.4 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2025-22389HIGHAn issue was discovered in Optimizely EPiServer.CMS.Core before 12.32.0. A medium-severity vulnerability exists in the CMS, where the applicEPSS 0.5%CVE-2025-58963CRITICALWordPress Medcity theme < 1.1.9 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2024-6083MEDIUMPHPVibe Media Upload Page upload-mp3.php unrestricted uploadEPSS 0.5%CVE-2026-30761HIGHAn arbitrary file upload vulnerability in the pages/admin.uploadmapimg.php component of SourceBans Material Admin v1.1.6 allows attackers toEPSS 0.5%CVE-2024-52398CRITICALWordPress CDI plugin <= 5.5.3 - Arbitrary File Upload vulnerabilityEPSS 0.5%CVE-2024-52397CRITICALWordPress Convert Docx2post plugin <= 1.4 - Arbitrary File Upload vulnerabilityEPSS 0.5%