Falhas do tipo CWE-502

2.665 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2026-65579CRITICALWordPress Agricola theme <= 1.21.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-28139CRITICALWordPress Ajax Search Lite plugin <= 4.14.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65552CRITICALWordPress Export User Data plugin <= 2.2.6 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49763CRITICALWordPress Integration for Contact Form 7 HubSpot plugin <= 1.3.7 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49781CRITICALWordPress OttoKit plugin <= 1.1.27 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57770CRITICALWordPress Grand Photography theme <= 5.7.8 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-75987MEDIUMSPLWare esProc SocketData.java ObjectInputStream.readUnshared deserializationEPSS 0.6%CVE-2026-78286CRITICALWordPress Geo Controller plugin <= 8.9.8 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27095CRITICALWordPress Bus Ticket Booking with Seat Reservation plugin <= 5.6.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65576CRITICALWordPress Adrena theme <= 1.2.14 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-19826MEDIUMalldatacenter alldata xxl-rpc Listener HessianSerializer.java Hessian2Input.readObject deserializationEPSS 0.6%CVE-2026-73380CRITICALWordPress Popup by Supsystic plugin <= 1.13.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65575CRITICALWordPress Accalia theme <= 1.5.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49765CRITICALWordPress Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms plugin <= 1.1.8 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65572CRITICALWordPress A.Williams theme <= 1.3.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-78265CRITICALWordPress The Events Calendar plugin <= 6.17.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-71374CRITICALDeserialization of Untrusted Data Vulnerability in Cosminexus Component ContainerEPSS 0.6%CVE-2026-73376CRITICALWordPress Ultimate Maps by Supsystic plugin < 1.5.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49075CRITICALWordPress JetEngine plugin <= 3.8.9.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49769CRITICALWordPress wpForo Forum plugin <= 3.1.0 - PHP Object Injection vulnerabilityEPSS 0.6%