Falhas do tipo CWE-94

4.475 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-4547MEDIUMSourceCodester Web-based Pharmacy Product Management System Add User Page cross site scriptingEPSS 0.4%CVE-2025-10274MEDIUMerjinzhi 10OA item cross site scriptingEPSS 0.4%CVE-2026-77074MEDIUMn8n before 1.123.69 SSRF via Edit Image NodeEPSS 0.4%CVE-2026-44295HIGHprotobufjs-cli: Code injection in pbjs static output from crafted schema namesEPSS 0.4%CVE-2025-10272MEDIUMerjinzhi 10OA catalogue cross site scriptingEPSS 0.4%CVE-2025-10271MEDIUMerjinzhi 10OA finder cross site scriptingEPSS 0.4%CVE-2026-92235HIGHWP Ultimate Review <= 2.4.2 - Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'xs_submit_review_data[xs_reviw_summery]' ParameterEPSS 0.4%CVE-2026-2545MEDIUMLigeroSmart index.pl cross site scriptingEPSS 0.4%CVE-2026-2947MEDIUMrymcu forest User Profile UserInfoController.java updateUserInfo cross site scriptingEPSS 0.4%CVE-2026-1135MEDIUMitsourcecode Society Management System activity.php cross site scriptingEPSS 0.4%CVE-2026-1134MEDIUMitsourcecode Society Management System expenses.php cross site scriptingEPSS 0.4%CVE-2026-2622MEDIUMBlossom Article Title ArticleController.java content cross site scriptingEPSS 0.4%CVE-2025-7366HIGHRehub <= 19.9.7 - Unauthenticated Arbitrary Shortcode Execution via re_filterpostEPSS 0.4%CVE-2026-2557MEDIUMcskefu File Upload MediaController.java upload cross site scriptingEPSS 0.4%CVE-2026-2946MEDIUMrymcu forest Article Content/Comments/Portfolio XssUtils.java XssUtils.replaceHtmlCode cross site scriptingEPSS 0.4%CVE-2026-70338HIGHMicrosoft PowerShell Security Feature Bypass VulnerabilityEPSS 0.4%CVE-2026-3050MEDIUMhorilla-opensource horilla Leads global.js cross site scriptingEPSS 0.4%CVE-2025-3965MEDIUMitwanger paicoding post cross site scriptingEPSS 0.4%CVE-2025-3970MEDIUMbaseweb JSite save cross site scriptingEPSS 0.4%CVE-2025-9647MEDIUMmtons mblog list cross site scriptingEPSS 0.4%