Exposure of PHP

Programming languages
934
exposure score
4,350,128
sites use
2
exploited
49
critical
Vexday analysis

Com 1.079 CVEs catalogadas e 74 surgidas apenas nos últimos 90 dias, o PHP apresenta um volume de vulnerabilidades que exige monitoramento contínuo. A taxa de exploração ativa — 2 entradas no catálogo KEV, equivalente a 0,19% do total — está abaixo da média geral do catálogo (0,45%), o que não elimina o risco, mas indica que a conversão de vulnerabilidades em exploração confirmada tem sido relativamente contida. Atenção especial merece a CVE-2024-4577, atualmente a falha mais perigosa em exploração ativa, com EPSS de 0,9999 — valor que sinaliza probabilidade altíssima de exploração —, reforçando a necessidade de aplicação imediata de correções em ambientes expostos. O tipo de falha mais recorrente, CWE-89 (injeção de SQL), combinado com 43 vulnerabilidades críticas no histórico, indica que revisão de práticas de codificação segura e atualização de versões continuam sendo controles prioritários para quem opera aplicações baseadas em PHP.

CVEs

1,167 results
CVE-2023-0567HIGHpassword_verify() always returns true for some invalid hashesEPSS 0.9%CVE-2024-8925LOWErroneous parsing of multipart form dataEPSS 0.9%CVE-2024-3691HIGHPHPGurukul Small CRM Registration Page sql injectionEPSS 0.9%CVE-2020-5301LOWInformation disclosure of source code in SimpleSAMLphpEPSS 0.9%CVE-2022-37344HIGHWordPress Accommodation System plugin <= 1.0.1 - Missing Access Control vulnerabilityEPSS 0.9%CVE-2026-6722CRITICALUse-After-Free in SOAP using Apache mapEPSS 0.9%CVE-2018-25270CRITICALThinkPHP 5.0.23 Remote Code Execution via invokefunctionEPSS 0.9%CVE-2023-2453HIGHLocal file Inclusion (LFI) in Forum Infusion via Directory TraversalEPSS 0.9%CVE-2024-0286MEDIUMPHPGurukul Hospital Management System Contact Form index.php#contact_us cross site scriptingEPSS 0.9%CVE-2016-7817Cross-site scripting vulnerability in Simple keitai chat 2.0 and earlier allows remote attackers to inject arbitrary web script or HTML via EPSS 0.9%CVE-2024-11965MEDIUMPHPGurukul Complaint Management system reset-password.php sql injectionEPSS 0.9%CVE-2024-11964MEDIUMPHPGurukul Complaint Management system index.php sql injectionEPSS 0.9%CVE-2024-11966MEDIUMPHPGurukul Complaint Management system index.php sql injectionEPSS 0.9%CVE-2019-1010193hisiphp 1.0.8 is affected by: Cross Site Scripting (XSS).EPSS 0.9%CVE-2023-6026CRITICALImproper Limitation of a Pathname to a Restricted Directory ('Path Traversal') in PHPMemcachedAdminEPSS 0.9%CVE-2024-45291MEDIUMPath traversal and Server-Side Request Forgery in HTML writer when embedding images is enabled in PHPSpreadsheetEPSS 0.9%CVE-2023-22727CRITICALDatabase Query::offset() and limit() vulnerable to SQL injection in cakephpEPSS 0.9%CVE-2022-3152CRITICALUnverified Password Change in phpfusion/phpfusionEPSS 0.9%CVE-2024-4294MEDIUMPHPGurukul Doctor Appointment Management System view-appointment-detail.php resource injectionEPSS 0.9%CVE-2024-45411HIGHTwig has a possible sandbox bypassEPSS 0.8%