Falhas do tipo CWE-94

4.475 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-8220MEDIUMDevs Palace ERP Online customer-save cross site scriptingEPSS 0.4%CVE-2025-9439MEDIUM1000projects Online Project Report Submission and Evaluation System edit_faculty.php cross site scriptingEPSS 0.4%CVE-2026-8254MEDIUMDevs Palace ERP Online sales_save cross site scriptingEPSS 0.4%CVE-2026-4168MEDIUMTecnick TCExam Group tce_edit_group.php cross site scriptingEPSS 0.4%CVE-2026-6003MEDIUMcode-projects Simple IT Discussion Forum user.php cross site scriptingEPSS 0.4%CVE-2026-4909MEDIUMcode-projects Exam Form Submission update_s7.php cross site scriptingEPSS 0.4%CVE-2026-6624MEDIUMBichitroGan ISP Billing Software Pool List add cross site scriptingEPSS 0.4%CVE-2025-10566MEDIUMCampcodes Grocery Sales and Inventory System index.php cross site scriptingEPSS 0.4%CVE-2026-8136MEDIUMSourceCodester Pharmacy Sales and Inventory System index.php users cross site scriptingEPSS 0.4%CVE-2026-3171MEDIUMSourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System queue.php cross site scriptingEPSS 0.3%CVE-2025-1548MEDIUMiteachyou Dreamer CMS edit cross site scriptingEPSS 0.3%CVE-2024-36120HIGHjavascript-deobfuscator crafted payload can lead to code executionEPSS 0.3%CVE-2025-6345MEDIUMSourceCodester My Food Recipe Add Recipe Page add-recipe.php addRecipeModal cross site scriptingEPSS 0.3%CVE-2026-82622MEDIUMcode-projects Employee Leave Managing System Employee Profile Update editaction.php cross site scriptingEPSS 0.3%CVE-2026-94034MEDIUMSourceCodester Drug Recommendation System Password Change change_password cross site scriptingEPSS 0.3%CVE-2026-19916MEDIUMcode-projects Online Food Order System edit_food_items.php cross site scriptingEPSS 0.3%CVE-2025-1553MEDIUMpankajindevops scale project cross site scriptingEPSS 0.3%CVE-2025-47562MEDIUMWordPress MapSVG plugin <= 8.5.34 - Content Injection VulnerabilityEPSS 0.3%CVE-2026-90567MEDIUMquequnlong shiyi-blog Search index.vue highlightKeyword cross site scriptingEPSS 0.3%CVE-2026-90564MEDIUMquequnlong shiyi-blog chat sendMsg Endpoint index.vue SysChatMsgMapper.getChatMsgList cross site scriptingEPSS 0.3%