Falhas do tipo CWE-94

4.474 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-4325MEDIUMMRCMS Category Management Page add.do cross site scriptingEPSS 0.4%CVE-2025-9147MEDIUMjasonclark getsemantic index.php cross site scriptingEPSS 0.4%CVE-2026-31251HIGHCosyVoice thru commit 6e01309e01bc93bbeb83bdd996b1182a81aaf11e (2025-30-21) contains an insecure deserialization vulnerability (CWE-502) in EPSS 0.4%CVE-2026-3170MEDIUMSourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System patient-search.php cross site scriptingEPSS 0.4%CVE-2026-31253HIGHThe flash-attention training framework thru commit e724e2588cbe754beb97cf7c011b5e7e34119e62 (2025-13-04) contains an insecure deserializatioEPSS 0.4%CVE-2026-100856HIGHAzuraCast before 0.23.6 Code Injection via Remote Relay PasswordEPSS 0.4%CVE-2025-15144MEDIUMdayrui XunRuiCMS JSONP Callback Init.php dr_exit_msg cross site scriptingEPSS 0.4%CVE-2026-19224HIGHHummingbird < 3.21.2 - Admin+ Network-Wide RCE via Hub Connector on MultisiteEPSS 0.4%CVE-2026-2897MEDIUMfunadmin Backend index.html cross site scriptingEPSS 0.4%CVE-2025-68015CRITICALWordPress Event Tickets with Ticket Scanner plugin <= 2.8.5 - Remote Code Execution (RCE) vulnerabilityEPSS 0.4%CVE-2025-4551MEDIUMContiNew Admin file cross site scriptingEPSS 0.4%CVE-2026-15532MEDIUMSourceCodester Online Book Store System User Management cross site scriptingEPSS 0.4%CVE-2026-4474MEDIUMitsourcecode University Management System admin_single_student_update.php cross site scriptingEPSS 0.4%CVE-2025-10710MEDIUM07FLYCMS/07FLY-CMS/07FlyCRM index.php cross site scriptingEPSS 0.4%CVE-2025-10711MEDIUM07FLYCMS/07FLY-CMS/07FlyCRM Login cross site scriptingEPSS 0.4%CVE-2026-90570MEDIUMlinlinjava litemall Product Detail index.vue AdminGoodsService.validate cross site scriptingEPSS 0.4%CVE-2026-19207MEDIUMPHPGurukul Company Visitor Management System manage-newvisitors.php cross site scriptingEPSS 0.4%CVE-2026-93976MEDIUMcode-projects Assessment Management add-user.php cross site scriptingEPSS 0.4%CVE-2026-90569MEDIUMlinlinjava litemall Admin Topic index.vue AdminTopicController.validate cross site scriptingEPSS 0.4%CVE-2026-19904MEDIUMSourceCodester Online Book Store System System Settings index.php site_settings cross site scriptingEPSS 0.4%