Falhas do tipo CWE-94

4.475 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-4356MEDIUMitsourcecode University Management System add_result.php cross site scriptingEPSS 0.4%CVE-2025-9438MEDIUM1000projects Online Project Report Submission and Evaluation System add_student.php cross site scriptingEPSS 0.4%CVE-2026-16205MEDIUMPluck CMS Albums albums.admin.php htmlspecialchars_decode cross site scriptingEPSS 0.4%CVE-2026-7295MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php save_menu cross site scriptingEPSS 0.4%CVE-2026-4578MEDIUMcode-projects Exam Form Submission update_s3.php cross site scriptingEPSS 0.4%CVE-2026-7281MEDIUMSourceCodester Pharmacy Sales and Inventory System index.php supplier cross site scriptingEPSS 0.4%CVE-2026-8221MEDIUMDevs Palace ERP Online item-save cross site scriptingEPSS 0.4%CVE-2026-9564MEDIUMSourceCodester/oretnom23 Hospitals Patient Records Management System view_patient cross site scriptingEPSS 0.4%CVE-2025-55192HIGHHomeAssistant-Tapo-Control Code Injection Vulnerability in issues.yml WorkflowEPSS 0.4%CVE-2026-19110MEDIUMDataGear Chart Name HtmlTplDashboardWidgetHtmlRenderer.java HtmlTplDashboardWidgetHtmlRenderer cross site scriptingEPSS 0.4%CVE-2026-9377MEDIUMSourceCodester SUP Online Shopping productedit.php cross site scriptingEPSS 0.4%CVE-2026-6623MEDIUMBichitroGan ISP Billing Software Profile users-view cross site scriptingEPSS 0.4%CVE-2026-4899MEDIUMcode-projects Online Food Ordering System food.php cross site scriptingEPSS 0.4%CVE-2025-9440MEDIUM1000projects Online Project Report Submission and Evaluation System add_title.php cross site scriptingEPSS 0.4%CVE-2026-4972MEDIUMcode-projects Online Reviewer System btn_functions.php cross site scriptingEPSS 0.4%CVE-2026-8255MEDIUMDevs Palace ERP Online add_new_customer cross site scriptingEPSS 0.4%CVE-2026-4576MEDIUMcode-projects Exam Form Submission update_s5.php cross site scriptingEPSS 0.4%CVE-2026-4616MEDIUMbolo-blog Article Title article cross site scriptingEPSS 0.4%CVE-2026-5644MEDIUMCyber-III Student-Management-System batch-notice.php cross site scriptingEPSS 0.4%CVE-2026-5668MEDIUMCyber-III Student-Management-System add%20notice.php cross site scriptingEPSS 0.4%