Falhas do tipo CWE-502

2.665 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2026-56032CRITICALWordPress Buddyboss Platform plugin <= 3.0.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-62105CRITICALWordPress ThemeREX Addons plugin < 2.45.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57738CRITICALWordPress 777 theme <= 1.13.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73993CRITICALWordPress FundEngine plugin <= 1.7.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27437CRITICALWordPress Tennis Club theme <= 1.2.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-54194CRITICALWordPress Fusion Builder plugin <= 3.15.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-57621CRITICALWordPress Booktics plugin <= 1.0.21 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-25429CRITICALWordPress Nexa Blocks plugin <= 1.1.1 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-39529CRITICALWordPress Elementra theme <= 1.0.9 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65575CRITICALWordPress Accalia theme <= 1.5.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-65574CRITICALWordPress Abogado theme <= 1.18 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49105CRITICALWordPress WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms plugin <= 1.1.4 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-32563CRITICALWordPress ACPT (Pro) - Custom Post Types Plugin for WordPress plugin <= 2.0.63 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49781CRITICALWordPress OttoKit plugin <= 1.1.27 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49769CRITICALWordPress wpForo Forum plugin <= 3.1.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-73366CRITICALWordPress Easy Google Maps plugin <= 1.13.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-84753CRITICALWordPress Mail Mint plugin <= 1.31.0 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-49770CRITICALWordPress WP Travel Engine plugin <= 6.7.12 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-27053CRITICALWordPress Broadcast Live Video plugin < 7.1.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-40725CRITICALWordPress WooCommerce Product Filters plugin < 2.0.6 - PHP Object Injection vulnerabilityEPSS 0.6%