Falhas do tipo CWE-94

4.474 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-93976MEDIUMcode-projects Assessment Management add-user.php cross site scriptingEPSS 0.4%CVE-2026-90569MEDIUMlinlinjava litemall Admin Topic index.vue AdminTopicController.validate cross site scriptingEPSS 0.4%CVE-2026-19904MEDIUMSourceCodester Online Book Store System System Settings index.php site_settings cross site scriptingEPSS 0.4%CVE-2025-10711MEDIUM07FLYCMS/07FLY-CMS/07FlyCRM Login cross site scriptingEPSS 0.4%CVE-2025-10710MEDIUM07FLYCMS/07FLY-CMS/07FlyCRM index.php cross site scriptingEPSS 0.4%CVE-2026-19207MEDIUMPHPGurukul Company Visitor Management System manage-newvisitors.php cross site scriptingEPSS 0.4%CVE-2026-93975MEDIUMcode-projects Assessment Management User Editing edit-user.php cross site scriptingEPSS 0.4%CVE-2023-1005MEDIUMJP1016 Markdown-Electron code injectionEPSS 0.4%CVE-2025-15170MEDIUMAdvaya Softech GEMS ERP Portal Error Message home.jsp cross site scriptingEPSS 0.4%CVE-2010-20120HIGHMaple <= v13 Maplet File Creation and Command ExecutionEPSS 0.4%CVE-2025-6268MEDIUMLuna Imaging search cross site scriptingEPSS 0.4%CVE-2025-30975HIGHWordPress Add Custom Codes <= 4.80 - Arbitrary Code Execution vulnerabilityEPSS 0.4%CVE-2025-15223MEDIUMPhilipinho Simple-PHP-Blog login.php cross site scriptingEPSS 0.4%CVE-2025-11946MEDIUMLogicalDOC Community Edition Add Contact frontend.jsp cross site scriptingEPSS 0.4%CVE-2025-66078CRITICALWordPress Hotel Booking Lite plugin <= 5.2.3 - Remote Code Execution (RCE) vulnerabilityEPSS 0.4%CVE-2025-9931MEDIUMJinher OA POST Request login!changePassWord.action cross site scriptingEPSS 0.4%CVE-2026-86644MEDIUMstar7th showdoc API Page Save Endpoint editormd.js cross site scriptingEPSS 0.4%CVE-2026-6486MEDIUMclassroombookings User Display Name layout.php read cross site scriptingEPSS 0.4%CVE-2025-5412MEDIUMMist Community Edition Authentication Endpoint views.py login cross site scriptingEPSS 0.4%CVE-2025-9434MEDIUM1000projects Online Project Report Submission and Evaluation System edit_title.php cross site scriptingEPSS 0.4%