Weaknesses of type CWE-94
4,483 resultsInjeção de script
Ocorre quando a aplicação executa código dinâmico (JavaScript, Python, etc.) construído a partir de entrada do usuário sem validação ou sanitização adequada. Um atacante injeta comandos maliciosos que são interpretados e executados no contexto da aplicação, comprometendo dados, sessões ou o servidor.
Example
Um formulário web que avalia expressões matemáticas digitadas pelo usuário com eval() sem filtros. Um atacante entra 'os.system("rm -rf /")' em vez de "2+2", e o servidor executa o comando do sistema.
How to mitigate
Evite usar funções que executem código dinâmico (eval, exec, etc.) com entrada externa. Se inevitável, use sandboxing rigoroso, validação whitelist de entrada, e intérpretes isolados. Prefira APIs seguras que não interprem código arbitrário.
CVE-2024-47826LOWeLabFTW vulnerable to HTML Injection in extended search error messageEPSS 0.3%CVE-2025-11485MEDIUMSourceCodester Student Grades Management System Manage Users admin.php add_user cross site scriptingEPSS 0.3%CVE-2025-8539MEDIUMPortabilis i-Educar public_distrito_cad.php cross site scriptingEPSS 0.3%CVE-2025-10099MEDIUMPortabilis i-Educar Editar usuário educar_usuario_cad.php cross site scriptingEPSS 0.3%CVE-2024-30961HIGHInsecure Permissions vulnerability in Open Robotics Robotic Operating System 2 (ROS2) navigation2- ROS2-humble and navigation 2-humble allowEPSS 0.3%CVE-2025-2977MEDIUMGFI KerioConnect PDF File cross site scriptingEPSS 0.3%CVE-2024-13143MEDIUMZeroWdd studentmanager PermissionController. java submitAddPermission cross site scriptingEPSS 0.3%CVE-2025-8786MEDIUMPortabilis i-Diario Registro das atividades registros-de-conteudos-por-areas-de-conhecimento cross site scriptingEPSS 0.3%CVE-2025-9106MEDIUMPortabilis i-Diario Informações Adicionais /planos-de-ensino-por-disciplina cross site scriptingEPSS 0.3%CVE-2026-90926HIGHCode Injection in Innotim Software's Logsign SIEMEPSS 0.3%CVE-2025-10026MEDIUMitsourcecode POS Point of Sale System -complex_header.php cross site scriptingEPSS 0.3%CVE-2025-8787MEDIUMPortabilis i-Diario Registro das atividades registros-de-conteudos-por-disciplina cross site scriptingEPSS 0.3%CVE-2025-10028MEDIUMitsourcecode POS Point of Sale System 6776.php cross site scriptingEPSS 0.3%CVE-2025-0400MEDIUMStarSea99 starsea-mall update cross site scriptingEPSS 0.3%CVE-2025-10027MEDIUMitsourcecode POS Point of Sale System 2512.php cross site scriptingEPSS 0.3%CVE-2025-8788MEDIUMPortabilis i-Diario Informações adicionais planos-de-aula-por-areas-de-conhecimento cross site scriptingEPSS 0.3%CVE-2025-9921MEDIUMcode-projects POS Pharmacy System products.php cross site scriptingEPSS 0.3%CVE-2024-7650MEDIUMRemote code execution vulnerability discovered in OpenText™ Directory Services CE 23.4EPSS 0.3%CVE-2025-10029MEDIUMitsourcecode POS Point of Sale System complex_header_2.php cross site scriptingEPSS 0.3%CVE-2025-2975MEDIUMGFI KerioConnect Signature EditHtmlSource cross site scriptingEPSS 0.3%