Falhas do tipo CWE-94

4.475 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-82483MEDIUMcoppermine-gallery Coppermine Photo Gallery Hidden Album Update Endpoint db_input.php cross site scriptingEPSS 0.3%CVE-2026-90529MEDIUMDataEase Symbolic Map symbolic-map.ts buildTooltip cross site scriptingEPSS 0.3%CVE-2026-90528MEDIUMTDuckApp tduck-platform Form Write View index.vue cross site scriptingEPSS 0.3%CVE-2026-94034MEDIUMSourceCodester Drug Recommendation System Password Change change_password cross site scriptingEPSS 0.3%CVE-2026-19916MEDIUMcode-projects Online Food Order System edit_food_items.php cross site scriptingEPSS 0.3%CVE-2026-7501MEDIUMLinkStackOrg LinkStack UserController.php editPage cross site scriptingEPSS 0.3%CVE-2026-90604MEDIUMTotolink A3002MU Anchor Tag cross site scriptingEPSS 0.3%CVE-2025-1553MEDIUMpankajindevops scale project cross site scriptingEPSS 0.3%CVE-2025-11125MEDIUMlangleyfcu Online Banking System Error Message connection_error.php cross site scriptingEPSS 0.3%CVE-2025-47562MEDIUMWordPress MapSVG plugin <= 8.5.34 - Content Injection VulnerabilityEPSS 0.3%CVE-2026-15678MEDIUMcode-projects Online Job Portal DetailJob.php cross site scriptingEPSS 0.3%CVE-2026-85207MEDIUMitsourcecode Online Medicine Delivery System index.php cross site scriptingEPSS 0.3%CVE-2026-90564MEDIUMquequnlong shiyi-blog chat sendMsg Endpoint index.vue SysChatMsgMapper.getChatMsgList cross site scriptingEPSS 0.3%CVE-2025-5713MEDIUMSoluçõesCoop iSoluçõesWEB Flow fluxos-dashboard cross site scriptingEPSS 0.3%CVE-2026-90696MEDIUMSourceCodester Inventory Management System Product Management products_handler.php cross site scriptingEPSS 0.3%CVE-2026-14791MEDIUMcrater-invoice-inc crater Invoice Note InvoicesRequest.php getFormattedString cross site scriptingEPSS 0.3%CVE-2026-93505MEDIUMSveltyCMS SVG Media Upload media-service.server.ts cross site scriptingEPSS 0.3%CVE-2026-4175MEDIUMAureus ERP Chatter Message content-text-entry.blade.php cross site scriptingEPSS 0.3%CVE-2026-14752MEDIUMmjperpinosa stumasy add_into_dictionary.php add_definition cross site scriptingEPSS 0.3%CVE-2026-19230MEDIUMSourceCodester Photo Share Website Comment Input Box ajax.php save_upload cross site scriptingEPSS 0.3%