Falhas do tipo CWE-502

2.665 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2024-49626CRITICALWordPress Shipyaari Shipping Management plugin <= 1.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52414CRITICALWordPress WDES Responsive Mobile Menu plugin <= 5.3.18 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52409CRITICALWordPress AJAX Random Posts plugin <= 0.3.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52410CRITICALWordPress Referrer Detector plugin <= 4.2.1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52411CRITICALWordPress Advanced Personalization plugin <= 1.1.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52412CRITICALWordPress Xin theme <= 1.0.8.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-48030CRITICALWordPress Telecash Ricaricaweb plugin <= 2.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-48026CRITICALWordPress Disc Golf Manager plugin <= 1.0.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-71375HIGHpicklescan - Undetected Remote Code Execution via _operator.methodcallerEPSS 0.5%CVE-2024-49318CRITICALWordPress My Reading Library plugin <= 1.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49218CRITICALWordPress Recently plugin <= 1.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-52432CRITICALWordPress NIX Anti-Spam Light plugin <= 0.0.4 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-49227HIGHWordPress Free Stock Photos Foter plugin <= 1.5.4 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-71339HIGHPicklescan - Arbitrary Code Execution via numpy.f2py.crackfortran._eval_length GadgetEPSS 0.5%CVE-2024-48028CRITICALWordPress IP Loc8 plugin <= 1.1 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-43931CRITICALWordPress JobSearch WP Job Board WordPress Plugin plugin <= 2.5.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2024-33568HIGHWordPress Element Pack Pro plugin < 7.19.3 - Arbitrary File Read and Phar Deserialization vulnerabilityEPSS 0.5%CVE-2025-51427HIGHAn issue was discovered in ModelScope 1.25.0 allowing attackers to execute arbitrary code via crafted module listed in the configuration filEPSS 0.5%CVE-2025-0734MEDIUMy_project RuoYi Whitelist getBeanName deserializationEPSS 0.5%CVE-2026-22187MEDIUMBio-Formats <= 8.3.0 Memoizer Unsafe Deserialization via .bfmemo Cache FilesEPSS 0.5%