Falhas do tipo CWE-94

4.475 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-13244MEDIUMcode-projects Student Information System register.php cross site scriptingEPSS 0.4%CVE-2025-3970MEDIUMbaseweb JSite save cross site scriptingEPSS 0.4%CVE-2025-3965MEDIUMitwanger paicoding post cross site scriptingEPSS 0.4%CVE-2025-9647MEDIUMmtons mblog list cross site scriptingEPSS 0.4%CVE-2023-37273HIGHDocker escape in Auto-GPT when running from docker-compose.yml included in git repoEPSS 0.4%CVE-2025-22136HIGHTabby has a TCC Bypass via Misconfigured Node FusesEPSS 0.4%CVE-2024-13023MEDIUMPHPGurukul Maid Hiring Management System Search Maid Page search-maid.php cross site scriptingEPSS 0.4%CVE-2025-2699MEDIUMGetmeUK ContentTools Image cross site scriptingEPSS 0.4%CVE-2026-34585HIGHSiYuan: Stored XSS in imported .sy.zip content leads to arbitrary command executionEPSS 0.4%CVE-2025-8222MEDIUMjerryshensjf JPACookieShop 蛋糕商城JPA版 GoodsController.java cross site scriptingEPSS 0.4%CVE-2025-6353MEDIUMcode-projects Responsive Blog search.php cross site scriptingEPSS 0.4%CVE-2025-0560MEDIUMCampCodes School Management Software Photo Gallery Page photo-gallery cross site scriptingEPSS 0.4%CVE-2025-0559MEDIUMCampcodes School Management Software Create Id Card Page create-id-card cross site scriptingEPSS 0.4%CVE-2025-0537MEDIUMcode-projects Car Rental Management System manage-pages.php cross site scriptingEPSS 0.4%CVE-2025-0464MEDIUMSourceCodester Task Reminder System Maintenance Section cross site scriptingEPSS 0.4%CVE-2025-10411MEDIUMitsourcecode E-Logbook with Health Monitoring System for COVID-19 POST Request check_profile.php cross site scriptingEPSS 0.4%CVE-2026-4239MEDIUMLagom WHMCS Template Datatables prototype pollutionEPSS 0.4%CVE-2024-13812MEDIUMAnps Theme plugin <= 1.1.1 - Unauthenticated Arbitrary Shortcode ExecutionEPSS 0.4%CVE-2026-6493MEDIUMlukevella rallly Reset Password reset-password-form.tsx cross site scriptingEPSS 0.4%CVE-2023-26877MEDIUMFile upload vulnerability found in Softexpert Excellence Suite v.2.1 allows attackers to execute arbitrary code via a .php file upload to thEPSS 0.4%