Falhas do tipo CWE-94

4.474 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-6486MEDIUMclassroombookings User Display Name layout.php read cross site scriptingEPSS 0.4%CVE-2026-0586MEDIUMcode-projects Online Product Reservation System prod.php cross site scriptingEPSS 0.4%CVE-2025-8115MEDIUMPHPGurukul Taxi Stand Management System new-autoortaxi-entry-form.php cross site scriptingEPSS 0.4%CVE-2025-9931MEDIUMJinher OA POST Request login!changePassWord.action cross site scriptingEPSS 0.4%CVE-2025-1332MEDIUMFastCMS Template Menu menu cross site scriptingEPSS 0.4%CVE-2026-6107MEDIUM1Panel-dev MaxKB ChatHeadersMiddleware chat_headers_middleware.py cross site scriptingEPSS 0.4%CVE-2026-86181MEDIUMcode-projects Task Management System User Profile Update UpdateUserProfile.php cross site scriptingEPSS 0.4%CVE-2025-6778MEDIUMcode-projects Food Distributor Site save_settings.php cross site scriptingEPSS 0.4%CVE-2026-2972MEDIUMa466350665 Smart-SSO Role Edit UserController.java save cross site scriptingEPSS 0.4%CVE-2025-5412MEDIUMMist Community Edition Authentication Endpoint views.py login cross site scriptingEPSS 0.4%CVE-2026-6106MEDIUM1Panel-dev MaxKB Public Chat static_headers_middleware.py StaticHeadersMiddleware cross site scriptingEPSS 0.4%CVE-2026-86644MEDIUMstar7th showdoc API Page Save Endpoint editormd.js cross site scriptingEPSS 0.4%CVE-2025-9434MEDIUM1000projects Online Project Report Submission and Evaluation System edit_title.php cross site scriptingEPSS 0.4%CVE-2026-39311MEDIUMTrilium Notes: Stored XSS Leads to Unauthorized Remote Code Execution (RCE) via Unsanitized SVG AttachmentsEPSS 0.4%CVE-2026-54757HIGHTrestle has Server-Side Template Injection (SSTI) via Recursive Template Re-evaluation of Untrusted DataEPSS 0.4%CVE-2025-6285MEDIUMPHPGurukul COVID19 Testing Management System search-report-result.php cross site scriptingEPSS 0.4%CVE-2025-2974MEDIUMCodeCanyon Perfex CRM Contracts contract cross site scriptingEPSS 0.4%CVE-2026-75858HIGHCodeWhale rlm_eval before 0.8.64 Remote Code ExecutionEPSS 0.4%CVE-2025-9796MEDIUMthinkgem JeeSite EncodeUtils.java decodeUrl2 cross site scriptingEPSS 0.4%CVE-2025-7840MEDIUMCampcodes Online Movie Theater Seat Reservation System Reserve Your Seat Page index.php cross site scriptingEPSS 0.4%