Fallos del tipo CWE-94

4475 resultados

Injeção de script

A aplicação executa código dinâmico (JavaScript, Python, etc.) construído a partir de entrada do usuário sem validação ou sanitização adequada. Um atacante injeta comandos maliciosos que são interpretados e executados pelo servidor ou navegador como se fossem parte legítima do programa.

Ejemplo

Um formulário de contato concatena o nome do usuário diretamente em um script JavaScript enviado ao navegador: `<script>var usuario = '` + entrada_usuario + `';</script>`. Se o usuário envia `'; alert('xss'); //`, o navegador executa o alerta indesejado.

Cómo mitigar

Nunca construa código dinâmico a partir de entrada de usuário. Use APIs seguras (como `JSON.parse()` ao invés de `eval()`, ou templates com escape automático), valide e sanitize rigorosamente todas as entradas, e aplique listas brancas de caracteres permitidos quando possível.

CVE-2025-1190MEDIUMcode-projects Job Recruitment load_user-profile.php cross site scriptingEPSS 0.4%CVE-2026-73084MEDIUMActivepieces: Reflected Cross-Site Scripting in OAuth Redirect EndpointEPSS 0.4%CVE-2025-4744MEDIUMcode-projects Employee Record System edit_employee.php cross site scriptingEPSS 0.4%CVE-2026-90602MEDIUMAnil-matcha Open-Generative-AI Studio Components ImageStudio.js renderHistory cross site scriptingEPSS 0.4%CVE-2026-94210MEDIUMHyve5 Leantime Kanban Board Tickets.php getAllGrouped cross site scriptingEPSS 0.4%CVE-2026-90563MEDIUMmaliangnansheng bbs-springboot ArticleController.java utils.toToc cross site scriptingEPSS 0.4%CVE-2023-26877MEDIUMFile upload vulnerability found in Softexpert Excellence Suite v.2.1 allows attackers to execute arbitrary code via a .php file upload to thEPSS 0.4%CVE-2025-4745MEDIUMcode-projects Employee Record System current_employees.php cross site scriptingEPSS 0.4%CVE-2026-5370MEDIUMkrayin laravel-crm Activities Module/Notes inbox.spec.ts composeMail cross site scriptingEPSS 0.4%CVE-2024-13812MEDIUMAnps Theme plugin <= 1.1.1 - Unauthenticated Arbitrary Shortcode ExecutionEPSS 0.4%CVE-2025-2195MEDIUMMRCMS org.marker.mushroom.controller.FileController rename.do rename cross site scriptingEPSS 0.4%CVE-2025-5507MEDIUMTOTOLINK A3002RU MAC Filtering Page cross site scriptingEPSS 0.4%CVE-2025-5506MEDIUMTOTOLINK A3002RU NAT Mapping Page cross site scriptingEPSS 0.4%CVE-2026-84154CRITICALCode Injection vulnerability affecting GEOVIA Geospatial Data Manager from Release 3DEXPERIENCE R2024x through Release 3DEXPERIENCE R2026xEPSS 0.4%CVE-2025-8508MEDIUMPortabilis i-Educar educar_avaliacao_desempenho_cad.php cross site scriptingEPSS 0.4%CVE-2025-2194MEDIUMMRCMS org.marker.mushroom.controller.FileController list.do list cross site scriptingEPSS 0.4%CVE-2025-5516MEDIUMTOTOLINK X2000R URL Filtering Page formFilter cross site scriptingEPSS 0.4%CVE-2024-43922MEDIUMWordPress NitroPack plugin <= 1.16.7 - Unauthenticated Arbitrary Shortcode Execution vulnerabilityEPSS 0.4%CVE-2025-4495MEDIUMJAdmin-JAVA JAdmin save cross site scriptingEPSS 0.4%CVE-2024-13076MEDIUMPHPGurukul Land Record System edit-propertytype.php cross site scriptingEPSS 0.4%