Exposure of PHP

Programming languages
934
exposure score
4,350,128
sites use
2
exploited
49
critical
Vexday analysis

Com 1.079 CVEs catalogadas e 74 surgidas apenas nos últimos 90 dias, o PHP apresenta um volume de vulnerabilidades que exige monitoramento contínuo. A taxa de exploração ativa — 2 entradas no catálogo KEV, equivalente a 0,19% do total — está abaixo da média geral do catálogo (0,45%), o que não elimina o risco, mas indica que a conversão de vulnerabilidades em exploração confirmada tem sido relativamente contida. Atenção especial merece a CVE-2024-4577, atualmente a falha mais perigosa em exploração ativa, com EPSS de 0,9999 — valor que sinaliza probabilidade altíssima de exploração —, reforçando a necessidade de aplicação imediata de correções em ambientes expostos. O tipo de falha mais recorrente, CWE-89 (injeção de SQL), combinado com 43 vulnerabilidades críticas no histórico, indica que revisão de práticas de codificação segura e atualização de versões continuam sendo controles prioritários para quem opera aplicações baseadas em PHP.

CVEs

1,167 results
CVE-2024-13074MEDIUMPHPGurukul Land Record System index.php cross site scriptingEPSS 0.3%CVE-2024-13080MEDIUMPHPGurukul Land Record System aboutus.php cross site scriptingEPSS 0.3%CVE-2026-48505HIGHFilament: Multi-factor authentication (app) recovery codes can still be used multiple times via concurrent submissionEPSS 0.3%CVE-2026-33080HIGHFilament: Unvalidated Range and Values summarizer values can be used for XSSEPSS 0.3%CVE-2026-47730MEDIUMTwig: XSS in profiler HtmlDumper via unescaped template and profile namesEPSS 0.3%CVE-2026-46628MEDIUMTwig: The `spaceless` filter implicitly marks its output as safeEPSS 0.3%CVE-2019-25453MEDIUMphpMoAdmin 1.1.5 Reflected Cross-Site Scripting via moadmin.phpEPSS 0.3%CVE-2026-77635CRITICALCakePHP: FunctionsBuilder::jsonValue() vulerable to SQL injection with PostgresDriverEPSS 0.3%CVE-2026-84307LOWFilament: Password validity disclosure for accounts denied panel access on login pageEPSS 0.3%CVE-2025-5782MEDIUMPHPGurukul Employee Record Management System resetpassword.php sql injectionEPSS 0.3%CVE-2025-6127MEDIUMPHPGurukul Nipah Virus Testing Management System search-report.php cross site scriptingEPSS 0.3%CVE-2026-86433HIGHcommonmark 1.5.0 before 2.8.4 Denial of Service via AttributesEPSS 0.3%CVE-2026-86429HIGHcommonmark before 2.9.1 Denial of Service via SmartPunct and AttributesEPSS 0.3%CVE-2026-86434HIGHcommonmark 2.0.0 through 2.8.3 Denial of Service via Slug CollisionEPSS 0.3%CVE-2025-6125MEDIUMPHPGurukul Rail Pass Management System aboutus.php cross site scriptingEPSS 0.3%CVE-2025-24374MEDIUMTwig fixes a security issue where escaping was missing when using null coalesce operator (??)EPSS 0.3%CVE-2026-23643MEDIUMCakePHP PaginatorHelper::limitControl() vulnerable to reflected cross-site-scriptingEPSS 0.3%CVE-2025-6287MEDIUMPHPGurukul COVID19 Testing Management System Take Action test-details.php cross site scriptingEPSS 0.3%CVE-2026-86430HIGHleague/commonmark before 2.9.1 Denial of Service via parsingEPSS 0.3%CVE-2025-9834MEDIUMPHPGurukul Small CRM registration.php cross site scriptingEPSS 0.3%