Falhas do tipo CWE-94

4.461 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-3028MEDIUMerzhongxmu JEEWMS JeecgListDemoController.java doAdd cross site scriptingEPSS 0.5%CVE-2025-4531MEDIUMSeeyon Zhiyuan OA Web Application System Beetl Template EhrSalaryPayrollServiceImpl.class postData code injectionEPSS 0.5%CVE-2026-50178HIGHAngular: Remote Code Execution via JSDoc Hover Command Injection in VS Code Angular Language Service ExtensionEPSS 0.5%CVE-2026-2971MEDIUMa466350665 Smart-SSO Login login.html cross site scriptingEPSS 0.5%CVE-2026-19298HIGHLangflow is vulnerable to remote code execution due to authorization policy bypass in the authenticated flow-build endpointEPSS 0.5%CVE-2024-24469HIGHCross Site Request Forgery vulnerability in flusity-CMS v.2.33 allows a remote attacker to execute arbitrary code via the delete_post .php.EPSS 0.5%CVE-2026-45272CRITICALMyBooks: Remote Code Execution via SOCIAL_AUTH Key Name Injection in Python Config FileEPSS 0.5%CVE-2025-29661HIGHLitepubl CMS <= 7.0.9 is vulnerable to RCE in admin/service/run.EPSS 0.5%CVE-2025-54417MEDIUMCraft contains a theoretical bypass for CVE-2025-23209EPSS 0.5%CVE-2024-12952MEDIUMmelMass comfy_mtb Dependency endpoint.py run_command code injectionEPSS 0.5%CVE-2024-11976HIGHBuddyPress <= 14.3.3 - Unauthenticated Arbitrary Shortcode ExecutionEPSS 0.5%CVE-2024-39002MEDIUMrjrodger jsonic-next v2.12.1 was discovered to contain a prototype pollution via the function util.clone. This vulnerability allows attackerEPSS 0.5%CVE-2024-11175MEDIUMPublic CMS Voting Management save cross site scriptingEPSS 0.5%CVE-2024-56327HIGHMalicious plugin names, recipients, or identities can cause arbitrary binary execution in pyrageEPSS 0.5%CVE-2026-12811MEDIUMkortix-ai suna Auth Endpoint page.tsx router.push cross site scriptingEPSS 0.5%CVE-2025-14541HIGHLucky Wheel Giveaway <= 1.0.22 - Authenticated (Administrator+) Remote Code Execution via 'conditional_tags' ParameterEPSS 0.5%CVE-2026-67364CRITICALJoomla Extension - balbooa.com - Pre-auth PHP Code Injection in Balbooa Forms < 2.4.3.2EPSS 0.5%CVE-2026-85021MEDIUMlanggenius dify Splash Layout splash.tsx router.replace cross site scriptingEPSS 0.5%CVE-2025-67034HIGHLantronix EDS5000, G520, and X300 OS Command InjectionEPSS 0.5%CVE-2025-59251HIGHMicrosoft Edge (Chromium-based) Remote Code Execution VulnerabilityEPSS 0.5%