Exposure of PHP

Programming languages
934
exposure score
4,350,128
sites use
2
exploited
49
critical
Vexday analysis

Com 1.079 CVEs catalogadas e 74 surgidas apenas nos últimos 90 dias, o PHP apresenta um volume de vulnerabilidades que exige monitoramento contínuo. A taxa de exploração ativa — 2 entradas no catálogo KEV, equivalente a 0,19% do total — está abaixo da média geral do catálogo (0,45%), o que não elimina o risco, mas indica que a conversão de vulnerabilidades em exploração confirmada tem sido relativamente contida. Atenção especial merece a CVE-2024-4577, atualmente a falha mais perigosa em exploração ativa, com EPSS de 0,9999 — valor que sinaliza probabilidade altíssima de exploração —, reforçando a necessidade de aplicação imediata de correções em ambientes expostos. O tipo de falha mais recorrente, CWE-89 (injeção de SQL), combinado com 43 vulnerabilidades críticas no histórico, indica que revisão de práticas de codificação segura e atualização de versões continuam sendo controles prioritários para quem opera aplicações baseadas em PHP.

CVEs

1,167 results
CVE-2024-10837MEDIUMSysBasics Customize My Account for WooCommerce <= 2.7.29 - Reflected Cross-Site Scripting via tab ParameterEPSS 0.4%CVE-2025-2047MEDIUMPHPGurukul Art Gallery Management System search.php cross site scriptingEPSS 0.4%CVE-2026-12194LOWPHPIPAM Authenticated LFIEPSS 0.4%CVE-2019-25578HIGHphpTransformer 2016.9 SQL Injection via GeneratePDF.phpEPSS 0.4%CVE-2024-10746MEDIUMPHPGurukul Online Shopping Portal dom_data.php cross site scriptingEPSS 0.4%CVE-2024-10743MEDIUMPHPGurukul Online Shopping Portal editable_ajax.php cross site scriptingEPSS 0.4%CVE-2024-10744MEDIUMPHPGurukul Online Shopping Portal complex_header_2.php cross site scriptingEPSS 0.4%CVE-2024-10747MEDIUMPHPGurukul Online Shopping Portal dom_data_th.php cross site scriptingEPSS 0.4%CVE-2024-10745MEDIUMPHPGurukul Online Shopping Portal deferred_table.php cross site scriptingEPSS 0.4%CVE-2026-32935HIGHphpseclib's AES-CBC unpadding susceptible to padding oracle timing attackEPSS 0.4%CVE-2026-59931HIGHPhpSpreadsheet: SSRF bypass via HTTP redirect in WEBSERVICE() domain whitelistEPSS 0.4%CVE-2025-6126MEDIUMPHPGurukul Rail Pass Management System contact.php cross site scriptingEPSS 0.4%CVE-2025-13615CRITICALStreamTube Core <= 4.78 - Unauthenticated Arbitrary User Password ChangeEPSS 0.4%CVE-2023-53878MEDIUMMember Login Script 3.3 Client-Side Request Desynchronization VulnerabilityEPSS 0.4%CVE-2025-2371MEDIUMPHPGurukul Human Metapneumovirus Testing Management System Registered Mobile Number Search registered-user-testing.php cross site scriptingEPSS 0.4%CVE-2026-24894HIGHFrankenPHP leaks session data between requests in worker modeEPSS 0.4%CVE-2025-40724MEDIUMStored Cross-Site Scripting (XSS) in Pharmacy POS PHP ScriptEPSS 0.4%CVE-2025-6914MEDIUMPHPGurukul Student Record System edit-student.php sql injectionEPSS 0.4%CVE-2025-6909MEDIUMPHPGurukul Old Age Home Management System add-scdetails.php sql injectionEPSS 0.4%CVE-2025-6910MEDIUMPHPGurukul Student Record System session.php sql injectionEPSS 0.4%