Exposure of PHP

Programming languages
934
exposure score
4,350,128
sites use
2
exploited
49
critical
Vexday analysis

Com 1.079 CVEs catalogadas e 74 surgidas apenas nos últimos 90 dias, o PHP apresenta um volume de vulnerabilidades que exige monitoramento contínuo. A taxa de exploração ativa — 2 entradas no catálogo KEV, equivalente a 0,19% do total — está abaixo da média geral do catálogo (0,45%), o que não elimina o risco, mas indica que a conversão de vulnerabilidades em exploração confirmada tem sido relativamente contida. Atenção especial merece a CVE-2024-4577, atualmente a falha mais perigosa em exploração ativa, com EPSS de 0,9999 — valor que sinaliza probabilidade altíssima de exploração —, reforçando a necessidade de aplicação imediata de correções em ambientes expostos. O tipo de falha mais recorrente, CWE-89 (injeção de SQL), combinado com 43 vulnerabilidades críticas no histórico, indica que revisão de práticas de codificação segura e atualização de versões continuam sendo controles prioritários para quem opera aplicações baseadas em PHP.

CVEs

1,167 results
CVE-2025-3689MEDIUMPHPGurukul Men Salon Management System edit-customer-detailed.php sql injectionEPSS 0.7%CVE-2024-48917HIGHXXE in PHPSpreadsheet's XLSX readerEPSS 0.7%CVE-2025-4785MEDIUMPHPGurukul Daily Expense Tracker System user-profile.php sql injectionEPSS 0.7%CVE-2023-49772CRITICALWordPress Genesis Simple Love Plugin <= 2.0 is vulnerable to PHP Object InjectionEPSS 0.7%CVE-2023-1963MEDIUMPHPGurukul Bank Locker Management System Search index.php sql injectionEPSS 0.7%CVE-2025-22145MEDIUMCarbon has an arbitrary file include via unvalidated input passed to Carbon::setLocaleEPSS 0.7%CVE-2025-4793MEDIUMPHPGurukul Online Course Registration edit-student-profile.php sql injectionEPSS 0.7%CVE-2025-1219MEDIUMlibxml streams use wrong content-type header when requesting a redirected resourceEPSS 0.7%CVE-2023-7100MEDIUMPHPGurukul Restaurant Table Booking System bwdates-report-details.php sql injectionEPSS 0.7%CVE-2026-34084CRITICALPhpSpreadsheet SSRF and RCE via PHP stream wrappers in IOFactory::loadEPSS 0.7%CVE-2023-5804HIGHPHPGurukul Nipah Virus Testing Management System login.php sql injectionEPSS 0.7%CVE-2023-5794HIGHPHPGurukul Online Railway Catering System Login index.php sql injectionEPSS 0.7%CVE-2023-3247LOWMissing error check and insufficient random bytes in HTTP Digest authentication for SOAPEPSS 0.7%CVE-2023-1949MEDIUMPHPGurukul BP Monitoring Management System Change Password change-password.php sql injectionEPSS 0.7%CVE-2026-67434HIGHPHP_CodeSniffer gitblame report command injection via crafted filenameEPSS 0.7%CVE-2020-5615Cross-site request forgery (CSRF) vulnerability in [Calendar01] free edition ver1.0.0 and [Calendar02] free edition ver1.0.0 allows remote aEPSS 0.7%CVE-2024-12230MEDIUMPHPGurukul Complaint Management System subcategory.php sql injectionEPSS 0.7%CVE-2024-12228MEDIUMPHPGurukul Complaint Management System user-search.php sql injectionEPSS 0.7%CVE-2024-12229MEDIUMPHPGurukul Complaint Management System complaint-search.php sql injectionEPSS 0.7%CVE-2024-5135MEDIUMPHPGurukul Directory Management System index.php sql injectionEPSS 0.7%