Falhas do tipo CWE-94

4.467 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-65804MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2026-7595MEDIUMnextlevelbuilder ui-ux-pro-max-skill Tailwind Config Generator tailwind_config_gen.py _format_plugins code injectionEPSS 0.4%CVE-2026-19932MEDIUMDefaultFuction Notice-System-Managent NoticeController execute GroovyShell.evaluate code injectionEPSS 0.4%CVE-2024-11078MEDIUMcode-projects Job Recruitment register.php cross site scriptingEPSS 0.4%CVE-2025-3962MEDIUMwithstars Books-Management-System Comment add cross site scriptingEPSS 0.4%CVE-2026-0500CRITICALRemote code execution in SAP Wily Introscope Enterprise Manager (WorkStation)EPSS 0.4%CVE-2026-90581MEDIUMcym1102 nginxWebUI autoUpdate MainController.autoUpdate code injectionEPSS 0.4%CVE-2026-27984CRITICALWordPress Widget Options plugin <= 4.1.3 - Remote Code Execution (RCE) vulnerabilityEPSS 0.4%CVE-2025-2583MEDIUMSimpleMachines SMF ManageNews.php cross site scriptingEPSS 0.4%CVE-2024-12181MEDIUMDedeCMS SWF File uploads_add.php cross site scriptingEPSS 0.4%CVE-2025-3961MEDIUMwithstars Books-Management-System do cross site scriptingEPSS 0.4%CVE-2024-11996MEDIUMcode-projects Farmacia editar-fornecedor.php cross site scriptingEPSS 0.4%CVE-2026-14691MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Setting SystemSettings.php update_settings_info code injectionEPSS 0.4%CVE-2026-9302MEDIUM546669204 vps-inventory-monitoring VpsTest Console VpsTest.php eval code injectionEPSS 0.4%CVE-2025-3297MEDIUMSourceCodester Online Eyewear Shop Master.php cross site scriptingEPSS 0.4%CVE-2024-11997MEDIUMcode-projects Farmacia vendas.php cross site scriptingEPSS 0.4%CVE-2024-12182MEDIUMDedeCMS soft_add.php cross site scriptingEPSS 0.4%CVE-2025-8933MEDIUM1000 Projects Sales Management System sales.php cross site scriptingEPSS 0.4%CVE-2025-61593HIGHCursor CLI Agent: Sensitive File Overwrite BypassEPSS 0.4%CVE-2025-8934MEDIUM1000 Projects Sales Management System sales.php cross site scriptingEPSS 0.4%