Fallos del tipo CWE-94

4469 resultados

Injeção de script

A aplicação executa código dinâmico (JavaScript, Python, etc.) construído a partir de entrada do usuário sem validação ou sanitização adequada. Um atacante injeta comandos maliciosos que são interpretados e executados pelo servidor ou navegador como se fossem parte legítima do programa.

Ejemplo

Um formulário de contato concatena o nome do usuário diretamente em um script JavaScript enviado ao navegador: `<script>var usuario = '` + entrada_usuario + `';</script>`. Se o usuário envia `'; alert('xss'); //`, o navegador executa o alerta indesejado.

Cómo mitigar

Nunca construa código dinâmico a partir de entrada de usuário. Use APIs seguras (como `JSON.parse()` ao invés de `eval()`, ou templates com escape automático), valide e sanitize rigorosamente todas as entradas, e aplique listas brancas de caracteres permitidos quando possível.

CVE-2025-11112MEDIUMPHPGurukul Employee Record Management System myprofile.php cross site scriptingEPSS 0.4%CVE-2025-1830MEDIUMzj1983 zz Customer Information cross site scriptingEPSS 0.4%CVE-2025-12335MEDIUMcode-projects E-Commerce Website supplier_update.php cross site scriptingEPSS 0.4%CVE-2024-13793HIGHWolmart | Multi-Vendor Marketplace WooCommerce Theme <= 1.8.11 - Unauthenticated Arbitrary Shortcode Execution in wolmart_loadmoreEPSS 0.4%CVE-2025-10063MEDIUMitsourcecode POS Point of Sale System deferred_table.php cross site scriptingEPSS 0.4%CVE-2025-11119MEDIUMitsourcecode Hostel Management System POST Request index.php cross site scriptingEPSS 0.4%CVE-2025-12244MEDIUMcode-projects Simple E-Banking System register.php cross site scriptingEPSS 0.4%CVE-2025-10065MEDIUMitsourcecode POS Point of Sale System dom_data_th.php cross site scriptingEPSS 0.4%CVE-2025-12333MEDIUMcode-projects E-Commerce Website supplier_add.php cross site scriptingEPSS 0.4%CVE-2025-12299MEDIUMcode-projects Simple Food Ordering System addproduct.php cross site scriptingEPSS 0.4%CVE-2025-10605MEDIUMPortabilis i-Educar agenda_preferencias.php cross site scriptingEPSS 0.4%CVE-2025-10067MEDIUMitsourcecode POS Point of Sale System empty_table.php cross site scriptingEPSS 0.4%CVE-2025-10066MEDIUMitsourcecode POS Point of Sale System dymanic_table.php cross site scriptingEPSS 0.4%CVE-2025-12300MEDIUMcode-projects Simple Food Ordering System addcategory.php cross site scriptingEPSS 0.4%CVE-2026-37630HIGHAn issue in QuickJS-NG v.0.12.1 allows an attacker to execute arbitrary code via the js_mapped_arguments_mark functionEPSS 0.4%CVE-2025-10993MEDIUMMuYuCMS Template Management admin.php code injectionEPSS 0.4%CVE-2025-11512MEDIUMcode-projects Voting System voters_add.php cross site scriptingEPSS 0.4%CVE-2025-10606MEDIUMPortabilis i-Educar ConfiguracaoMovimentoGeral cross site scriptingEPSS 0.4%CVE-2025-9773MEDIUMRemoteClinic edit.php cross site scriptingEPSS 0.4%CVE-2025-10064MEDIUMitsourcecode POS Point of Sale System dom_data_two_headers.php cross site scriptingEPSS 0.4%