CVEbaza.plSłownik CWECWE-434
Common Weakness Enumeration

CWE-434

Unrestricted Upload of File with Dangerous Type

Kategoria: BaseCVE: 5184
Opis

Produkt umożliwia przesyłanie lub transfer niebezpiecznych typów plików, które są automatycznie przetwarzane w jego środowisku. Może to prowadzić do wykonania złośliwego kodu lub innych ataków.

Description (EN)

The product allows the upload or transfer of dangerous file types that are automatically processed within its environment.

Podatności CVE z CWE-434 (5184)
10.0
CVSS
CRITICAL
CVE-2026-4357

The Embed HTML5 Game WordPress plugin through 1.3 does not properly restrict who can upload files via the plugin, as well as what can be uploaded, making it possible for unauthenticated attackers to upload PHP backdoors on affected sites.

pub. 2026-09-02
10.0
CVSS
CRITICAL
CVE-2026-84147

This vulnerability exists in the ERP system due to improper authentication controls and inadequate file type validation at the API endpoint. An unauthenticated remote attacker could exploit this vulnerability by uploading arbitrary files to a web accessible directory on the targeted system Successful exploitation of this vulnerability could allow the attacker to execute arbitrary code and compromise the targeted system.

pub. 2026-09-01
10.0
CVSS
CRITICAL
CVE-2026-81780

Unauthenticated Arbitrary File Upload in Hash Form <= 1.4.2 versions.

pub. 2026-08-31
10.0
CVSS
CRITICAL
CVE-2026-82970

Unrestricted Upload of File with Dangerous Type vulnerability in WP Legal Pages WP Cookie Notice for GDPR, CCPA & ePrivacy Consent allows Using Malicious Files. This issue affects WP Cookie Notice for GDPR, CCPA & ePrivacy Consent: from n/a through 4.4.1.

pub. 2026-08-31
10.0
CVSS
CRITICAL
CVE-2026-74803

Joomla Extension - yootheme.com - Unauthenticated arbitrary file upload in Zoo < 4.1.64 - The image element accepts arbitrary files when the client-supplied Content-Type falls within the image MIME group.

pub. 2026-08-19
10.0
CVSS
CRITICAL
CVE-2026-75949

Joomla Extension - cmsjunkie.com - Arbitrary file upload / deletion (path traversal) in J-BusinessDirectory < 6.2.3 - Upload/remove accepted a client-controlled root (_path_type could point at the component site/admin trees), did not enforce path containment, and used a weak extension check. CSRF token was also missing on upload/remove.

pub. 2026-08-19
10.0
CVSS
CRITICAL
CVE-2026-66665

Wtyczka Type Hub dla WordPress w wersjach do 2.0.6 włącznie umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku na serwer. Jest to podatność krytyczna, ponieważ może prowadzić do przejęcia pełnej kontroli nad serwisem bez konieczności posiadania jakichkolwiek uprawnień.

pub. 2026-08-06
10.0
CVSS
CRITICAL
CVE-2026-61424

Rozszerzenie DJ-Classifieds dla systemu Joomla umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku na serwer, co prowadzi do pełnego przejęcia kontroli nad systemem (RCE). Podatność jest krytyczna — nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2026-07-20
10.0
CVSS
CRITICAL
CVE-2026-61900

Rozszerzenie JDownloads do platformy Joomla zawiera podatność umożliwiającą nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku na serwer. Podatność prowadzi do pełnego przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu (RCE).

pub. 2026-07-20
10.0
CVSS
CRITICAL
CVE-2026-57719

Wtyczka Aimogen Pro do WordPress w wersjach do 2.8.3 włącznie umożliwia nieautoryzowanym użytkownikom przesyłanie plików niebezpiecznego typu bez żadnych ograniczeń. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.

pub. 2026-07-13
10.0
CVSS
CRITICAL
CVE-2026-57827

Rozszerzenie RSFiles dla platformy Joomla zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu przesłanie dowolnych plików wykonywalnych na serwer. Skutkuje to pełnym przejęciem kontroli nad systemem poprzez zdalne wykonanie kodu (RCE).

pub. 2026-07-11
10.0
CVSS
CRITICAL
CVE-2026-56291

Rozszerzenie Balbooa Forms dla Joomla w wersjach przed 2.4.1 umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnych plików wykonywalnych na serwer. Podatność prowadzi do pełnego przejęcia serwera poprzez zdalne wykonanie kodu (RCE) i jest aktywnie wykorzystywana.

pub. 2026-07-09🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-48276

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność klasy CWE-434 (Unrestricted Upload of File with Dangerous Type), pozwalającą na zdalne wykonanie dowolnego kodu. Podatność uzyskała maksymalny wynik CVSS 10.0 i nie wymaga żadnej interakcji ze strony użytkownika ani posiadania uprawnień.

pub. 2026-06-30
10.0
CVSS
CRITICAL
CVE-2026-48283

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność polegającą na braku ograniczeń przy przesyłaniu plików niebezpiecznego typu (CWE-434). Umożliwia ona zdalnemu atakującemu wykonanie dowolnego kodu bez jakiejkolwiek interakcji użytkownika.

pub. 2026-06-30
10.0
CVSS
CRITICAL
CVE-2026-56290

Rozszerzenie Page Builder CK dla Joomla w wersjach poniżej 3.6.0 umożliwia nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku wykonywalnego na serwer, co prowadzi do pełnego przejęcia kontroli nad systemem (RCE). Podatność jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.

pub. 2026-06-29🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-57700

Wtyczka OMGF Pro dla WordPress w wersji do 5.2.6 zawiera krytyczną podatność typu unrestricted file upload (CWE-434), umożliwiającą przesyłanie złośliwych plików bez odpowiedniej weryfikacji. Podatność uzyskała maksymalny wynik CVSS 10.0, co oznacza możliwość pełnego przejęcia kontroli nad serwerem bez żadnego uwierzytelnienia.

pub. 2026-06-25
10.0
CVSS
CRITICAL
CVE-2026-48908

Podatność w rozszerzeniu SP Page Builder dla Joomla umożliwia nieuwierzytelnionym użytkownikom przesyłanie dowolnych plików na serwer, co w konsekwencji prowadzi do wykonania złośliwego kodu PHP (RCE). Ocena CVSS 10.0 i aktywny exploit czynią tę podatność wyjątkowo niebezpieczną.

pub. 2026-06-20🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-48939

Podatność w rozszerzeniu iCagenda dla Joomla umożliwia przesłanie dowolnego pliku (w tym kodu PHP) za pośrednictwem funkcji załączników. Skutkuje to możliwością zdalnego wykonania kodu na serwerze bez konieczności uwierzytelnienia.

pub. 2026-06-20🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-40772

Wtyczka GeekyBot w wersjach do 1.2.2 włącznie zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu przesyłanie dowolnych plików na serwer. Ze względu na brak wymagania jakiegokolwiek uwierzytelnienia, podatność ta jest wyjątkowo łatwa do wykorzystania i może prowadzić do pełnego przejęcia kontroli nad serwerem.

pub. 2026-06-15
10.0
CVSS
CRITICAL
CVE-2026-40412

Podatność typu unrestricted file upload (CWE-434) w usłudze Azure Orbital Spatio umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu przez sieć. Maksymalny wynik CVSS 10.0 wskazuje na krytyczny poziom zagrożenia bez jakichkolwiek wymagań wstępnych po stronie napastnika.

pub. 2026-05-22
Pokazano 20 z 5184 podatności
Informacje
ID: CWE-434
Typ: Base
Podatności: 5184
MITRE CWE ↗
← Słownik CWE