Falhas do tipo CWE-502

2.665 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2026-0910HIGHwpForo Forum <= 2.4.13 - Authenticated (Subscriber+) PHP Object InjectionEPSS 0.5%CVE-2026-22187MEDIUMBio-Formats <= 8.3.0 Memoizer Unsafe Deserialization via .bfmemo Cache FilesEPSS 0.5%CVE-2024-23513HIGHWordPress PropertyHive Plugin <= 2.0.5 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2026-12115MEDIUMCounter Box <= 2.0.13 - Authenticated (Administrator+) PHP Object Injection via ImportEPSS 0.5%CVE-2024-22309HIGHWordPress ChatBot Plugin <= 5.1.0 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2025-12099HIGHAcademy LMS – WordPress LMS Plugin for Complete eLearning Solution <= 3.3.8 - Authenticated (Administrator+) PHP Object Injection via 'import_all_courses'EPSS 0.5%CVE-2025-32658CRITICALWordPress HelpGent plugin <= 2.2.5 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2025-1113MEDIUMtaisan tarzan-cms Add Theme admin#themes upload deserializationEPSS 0.5%CVE-2026-54499HIGHStanza: Remote Code Execution via Unsafe Pickle Deserialization in Model LoadersEPSS 0.5%CVE-2024-23512HIGHWordPress ProductX – Gutenberg WooCommerce Blocks Plugin <= 3.1.4 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2026-62107HIGHWordPress Masteriyo - LMS plugin <= 3.4.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-84752HIGHWordPress RTMKit plugin <= 2.1.5 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-32465HIGHWordPress Essential Real Estate plugin <= 5.3.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-27045HIGHWordPress WooCommerce Infinite Scroll plugin <= 1.6.2 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-39532HIGHWordPress Events Calendar for GeoDirectory plugin <= 2.3.25 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-74012HIGHWordPress TaxoPress plugin <= 3.51.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-32355HIGHWordPress JetEngine plugin < 3.8.4.1 - Deserialization of untrusted data vulnerabilityEPSS 0.5%CVE-2026-56037HIGHWordPress Themify Popup plugin <= 1.4.3 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-57371HIGHWordPress WPJAM Basic plugin <= 7.0 - PHP Object Injection vulnerabilityEPSS 0.5%CVE-2026-27060HIGHWordPress ARMember Premium plugin < 7.6 - PHP Object Injection vulnerabilityEPSS 0.5%