Falhas do tipo CWE-502

2.665 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2025-31924HIGHWordPress Crafts & Arts theme <= 2.5 - PHP Object Injection VulnerabilityEPSS 0.6%CVE-2025-32284HIGHWordPress Pet World theme <= 2.8 - PHP Object Injection VulnerabilityEPSS 0.6%CVE-2025-30160HIGHRedlib allows a Denial of Service via DEFLATE Decompression Bomb in restore_preferences FormEPSS 0.6%CVE-2025-33255HIGHNVIDIA TRT-LLM for any platform contains a vulnerability in MPI server, where an attacker could cause an unsafe deserialization. A successfuEPSS 0.6%CVE-2023-51414CRITICALWordPress EnvíaloSimple Plugin <= 2.1 is vulnerable to PHP Object InjectionEPSS 0.6%CVE-2026-57621CRITICALWordPress Booktics plugin <= 1.0.21 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65575CRITICALWordPress Accalia theme <= 1.5.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-78286CRITICALWordPress Geo Controller plugin <= 8.9.8 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57744CRITICALWordPress RT-Theme 18 | Extensions plugin <= 2.5 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-28074CRITICALWordPress Pizza House theme <= 1.4.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-66650CRITICALWordPress FreightCo theme <= 1.1.15 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65573CRITICALWordPress Abelle theme <= 1.22 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-56057CRITICALWordPress Uncanny Automator Pro plugin <= 7.3.0.6 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-32512CRITICALWordPress Pelicula theme < 1.10 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57677CRITICALWordPress Novalnet Payment Gateway for WooCommerce plugin <= 12.10.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65581CRITICALWordPress AI ANN theme <= 1.29.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49085CRITICALWordPress WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms plugin <= 1.1.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-75987MEDIUMSPLWare esProc SocketData.java ObjectInputStream.readUnshared deserializationEPSS 0.6%CVE-2026-82226CRITICALWordPress Tickera plugin <= 3.6.0.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27053CRITICALWordPress Broadcast Live Video plugin < 7.1.3 - PHP Object Injection vulnerabilityEPSS 0.6%