Falhas do tipo CWE-94

4.471 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-28134HIGHWordPress JetEngine plugin <= 3.7.2 - Remote Code Execution (RCE) vulnerabilityEPSS 0.4%CVE-2026-54816HIGHWordPress Advanced Ads plugin <= 2.0.21 - Remote Code Execution (RCE) vulnerabilityEPSS 0.4%CVE-2024-11820MEDIUMcode-projects Crud Operation System add.php cross site scriptingEPSS 0.4%CVE-2025-8367MEDIUMPortabilis i-Educar funcionario_vinculo_lst.php cross site scriptingEPSS 0.4%CVE-2026-15321MEDIUMMyEMS Admin Backend svg.py on_post cross site scriptingEPSS 0.4%CVE-2024-10001HIGHCode Injection Vulnerability in GitHub Enterprise Server Allows Arbitrary Code Execution via Message HandlingEPSS 0.4%CVE-2025-2047MEDIUMPHPGurukul Art Gallery Management System search.php cross site scriptingEPSS 0.4%CVE-2024-48908MEDIUMlychee-action vulnerable to arbitrary code injection in composite actionEPSS 0.4%CVE-2025-3789MEDIUMbaseweb JSite save cross site scriptingEPSS 0.4%CVE-2025-3788MEDIUMbaseweb JSite save cross site scriptingEPSS 0.4%CVE-2025-67979CRITICALWordPress WPForms Google Sheet Connector plugin <= 4.0.1 - Remote Code Execution (RCE) vulnerabilityEPSS 0.4%CVE-2025-54997CRITICALOpenBao: Privileged Operator May Execute Code on the Underlying HostEPSS 0.4%CVE-2025-3219MEDIUMCodeCanyon Perfex CRM Project Discussions Module 2 cross site scriptingEPSS 0.4%CVE-2024-6950MEDIUMPrain HTTP POST Request ?import code injectionEPSS 0.4%CVE-2025-2700MEDIUMmichelson Dante Editor Insert Link cross site scriptingEPSS 0.4%CVE-2024-46962CRITICALThe SYQ com.downloader.video.fast (aka Master Video Downloader) application through 2.0 for Android allows an attacker to execute arbitrary EPSS 0.4%CVE-2024-11492MEDIUM115cms appurladd.html cross site scriptingEPSS 0.4%CVE-2025-2130MEDIUMOpenXE Ticket Bearbeiten Page cross site scriptingEPSS 0.4%CVE-2025-12332MEDIUMSourceCodester Student Grades Management System admin.php delete_user cross site scriptingEPSS 0.4%CVE-2025-0709MEDIUMDcat-Admin Roles Page roles cross site scriptingEPSS 0.4%