CWE-434 危险类型文件的不加限制上传 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-434 属于不安全的文件上传漏洞,指系统允许上传并自动处理危险类型的文件。攻击者通常利用此缺陷上传恶意脚本或可执行文件,进而通过服务器自动执行功能获取系统控制权或植入后门。开发者应避免仅依赖文件扩展名验证,需结合内容检测、白名单机制及隔离存储策略,严格限制可上传的文件类型,从而有效阻断此类攻击路径。
<form action="upload_picture.php" method="post" enctype="multipart/form-data"> Choose a file to upload: <input type="file" name="filename"/> <br/> <input type="submit" name="submit" value="Submit"/> </form>// Define the target location where the picture being // uploaded is going to be saved. $target = "pictures/" . basename($_FILES['uploadedfile']['name']); // Move the uploaded file to the new location. if(move_uploaded_file($_FILES['uploadedfile']['tmp_name'], $target)) { echo "The picture has been successfully uploaded."; } else { echo "There was an error uploading the picture, please try again."; }<form action="FileUploadServlet" method="post" enctype="multipart/form-data"> Choose a file to upload: <input type="file" name="filename"/> <br/> <input type="submit" name="submit" value="Submit"/> </form>public class FileUploadServlet extends HttpServlet { ... protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException { response.setContentType("text/html"); PrintWriter out = response.getWriter(); String contentType = request.getContentType(); // the starting position of the boundary header int ind = contentType.indexOf("boundary="); String boundary = contentType.substring(ind+9); String pLine = new String(); String uploadLocation = new String(UPLOAD_DIRECTORY_STRING); //Constant value // verify that content type is multipart form data i| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-10818 | WPForms Pro <=1.10.1.1 任意文件写入漏洞 — WPForms Pro | 8.1 | High | 2026-07-25 |
| CVE-2026-24727 | SUNNET 培训管理系统 危险文件上传漏洞 — Corporate Training Management System | 9.3 | Critical | 2026-07-24 |
| CVE-2026-65461 | Webの相談所 Really Simple CSV Importer 任意文件上传漏洞 — Really Simple CSV Importer | 9.1 | Critical | 2026-07-23 |
| CVE-2026-65455 | WordPress MapSVG 任意文件上传漏洞 — MapSVG | 9.1 | Critical | 2026-07-23 |
| CVE-2026-27064 | WordPress Mailster 任意文件上传漏洞 — Mailster | 9.1 | Critical | 2026-07-23 |
| CVE-2026-14282 | WordPress GoDAM 任意文件上传漏洞 — GoDAM – Organize WordPress Media Library & File Manager with Unlimited Folders for Images, Videos & more | 9.8 | Critical | 2026-07-23 |
| CVE-2026-63048 | Depuis Page Builder CK extension for Joomla 任意文件上传漏洞 — Page Builder CK extension for Joomla | 9.4 | Critical | 2026-07-22 |
| CVE-2026-16451 | ZS-Admin 权限许可和访问控制问题漏洞 — ZS-Admin | 6.3 | Medium | 2026-07-21 |
| CVE-2026-16447 | D-Link DNS-320 权限许可和访问控制问题漏洞 — DNS-320 | 7.3 | High | 2026-07-21 |
| CVE-2026-16332 | D-Link DNS-320 权限许可和访问控制问题漏洞 — DNS-320 | 7.3 | High | 2026-07-21 |
| CVE-2026-16331 | D-Link DNS-320 权限许可和访问控制问题漏洞 — DNS-320 | 7.3 | High | 2026-07-21 |
| CVE-2026-16330 | D-Link DNS-320 权限许可和访问控制问题漏洞 — DNS-320 | 7.3 | High | 2026-07-21 |
| CVE-2026-16329 | D-Link DNS-320 权限许可和访问控制问题漏洞 — DNS-320 | 7.3 | High | 2026-07-21 |
| CVE-2026-16327 | D-Link DNS-320 权限许可和访问控制问题漏洞 — DNS-320 | 7.3 | High | 2026-07-20 |
| CVE-2026-16324 | Metasoft metacrm 权限许可和访问控制问题漏洞 — MetaCRM | 7.3 | High | 2026-07-20 |
| CVE-2026-53593 | FreeScout 任意文件上传漏洞 — freescout | 8.8 | High | 2026-07-20 |
| CVE-2026-61424 | joomla DJ-Classifieds 任意文件上传漏洞 — DJ-Classifieds extension for Joomla | 10.0 | Critical | 2026-07-20 |
| CVE-2026-61900 | Joomla jDownloads 任意文件上传漏洞 — jDownloads extension for Joomla | 10.0 | Critical | 2026-07-20 |
| CVE-2026-60032 | joomla JMedia 任意文件上传漏洞 — JMedia extension for Joomla | 9.4 | Critical | 2026-07-20 |
| CVE-2026-57311 | JCD Windu CMS 任意文件上传漏洞 — Windu CMS | - | - | 2026-07-20 |
| CVE-2026-16226 | SourceCodester Pizzafy Ecommerce System 权限许可和访问控制问题漏洞 — Pizzafy Ecommerce System | 4.7 | Medium | 2026-07-19 |
| CVE-2026-48062 | codeigniter 任意文件上传漏洞 — CodeIgniter4 | 9.8 | Critical | 2026-07-17 |
| CVE-2026-13352 | WordPress ProfilePress 任意文件上传漏洞 — Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress | 8.8 | High | 2026-07-17 |
| CVE-2026-50124 | DataEase 任意文件上传漏洞 — dataease | - | - | 2026-07-15 |
| CVE-2026-61457 | getgrav Grav 任意文件上传漏洞 — grav | 8.8 | High | 2026-07-15 |
| CVE-2026-48356 | Adobe Commerce 任意文件上传漏洞 — Adobe Commerce | 9.3 | Critical | 2026-07-14 |
| CVE-2026-15677 | Code-Projects Online Job Portal 权限许可和访问控制问题漏洞 — Online Job Portal | 7.3 | High | 2026-07-14 |
| CVE-2026-58409 | ChurchCRM 任意文件上传漏洞 — CRM | 9.1 | Critical | 2026-07-13 |
| CVE-2026-49972 | plank laravel-mediable 任意文件上传漏洞 — laravel-mediable | 8.8 | High | 2026-07-13 |
| CVE-2026-57710 | quantumcloud WoowBot Pro Max 任意文件上传漏洞 — WoowBot Pro Max | 9.9 | Critical | 2026-07-13 |
CWE-434(危险类型文件的不加限制上传) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。