Falhas do tipo CWE-502

2.665 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2026-73366CRITICALWordPress Easy Google Maps plugin <= 1.13.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65578CRITICALWordPress Agora theme <= 1.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2025-60039CRITICALWordPress Noisa theme <= 2.6.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-9691CRITICALWordPress Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms plugin <= 1.1.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-32502CRITICALWordPress Borgholm theme < 1.6 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73341CRITICALWordPress RegistrationMagic plugin <= 6.0.9.7 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-28149CRITICALWordPress Headless Single Sign On plugin <= 1.6 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49105CRITICALWordPress WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms plugin <= 1.1.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-32470CRITICALWordPress FundEngine plugin <= 1.7.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27438CRITICALWordPress Kingler theme <= 1.7 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-59518CRITICALWordPress Directorist plugin <= 8.8.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65556CRITICALWordPress WPBruiser {no- Captcha anti-Spam} plugin <= 3.1.43 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-66583CRITICALWordPress Forminator plugin <= 1.57.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27083CRITICALWordPress Work & Travel Company theme <= 1.2 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27429CRITICALWordPress Nifty theme <= 1.4.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-78147MEDIUMggml-org llama.cpp ggml-RPC Server ggml-rpc.cpp deserialize_tensor deserializationEPSS 0.6%CVE-2026-62105CRITICALWordPress ThemeREX Addons plugin < 2.45.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57744CRITICALWordPress RT-Theme 18 | Extensions plugin <= 2.5 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73397CRITICALWordPress Youzify plugin <= 1.3.7 - Deserialization of untrusted data vulnerabilityEPSS 0.6%CVE-2026-56057CRITICALWordPress Uncanny Automator Pro plugin <= 7.3.0.6 - PHP Object Injection vulnerabilityEPSS 0.6%