Falhas do tipo CWE-94

4.475 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-92381MEDIUMPbootCMS Template Rendering ContentController.php decode_string cross site scriptingEPSS 0.3%CVE-2026-19209MEDIUMSourceCodester Photo Share Website index.php home cross site scriptingEPSS 0.3%CVE-2026-94034MEDIUMSourceCodester Drug Recommendation System Password Change change_password cross site scriptingEPSS 0.3%CVE-2026-16156MEDIUMSourceCodester Class and Exam Timetabling System forexam.php cross site scriptingEPSS 0.3%CVE-2026-19922MEDIUMcode-projects Online Shopping System checkout.php cross site scriptingEPSS 0.3%CVE-2026-90835MEDIUMmichaelliao itranswarp Page Content Rendering Markdown.java Markdown.toHtml cross site scriptingEPSS 0.3%CVE-2026-13558MEDIUMCodeAstro Complaint Management System Report addreport cross site scriptingEPSS 0.3%CVE-2025-6345MEDIUMSourceCodester My Food Recipe Add Recipe Page add-recipe.php addRecipeModal cross site scriptingEPSS 0.3%CVE-2026-90696MEDIUMSourceCodester Inventory Management System Product Management products_handler.php cross site scriptingEPSS 0.3%CVE-2025-47481MEDIUMWordPress GS Testimonial Slider plugin <= 3.2.9 - Content Injection vulnerabilityEPSS 0.3%CVE-2026-90564MEDIUMquequnlong shiyi-blog chat sendMsg Endpoint index.vue SysChatMsgMapper.getChatMsgList cross site scriptingEPSS 0.3%CVE-2026-93977MEDIUMcode-projects Assessment Management add-single-mark.php cross site scriptingEPSS 0.3%CVE-2026-92418MEDIUMChangeWeDer crm Save Endpoint customer.serve.js cross site scriptingEPSS 0.3%CVE-2026-16155MEDIUMSourceCodester Class and Exam Timetabling System schoolyr.php cross site scriptingEPSS 0.3%CVE-2026-90604MEDIUMTotolink A3002MU Anchor Tag cross site scriptingEPSS 0.3%CVE-2026-90695MEDIUMSourceCodester Inventory Management System Vendor Management vendors_handler.php cross site scriptingEPSS 0.3%CVE-2026-4175MEDIUMAureus ERP Chatter Message content-text-entry.blade.php cross site scriptingEPSS 0.3%CVE-2025-12267MEDIUMabhicodebox ModernShop search cross site scriptingEPSS 0.3%CVE-2026-90529MEDIUMDataEase Symbolic Map symbolic-map.ts buildTooltip cross site scriptingEPSS 0.3%CVE-2026-82483MEDIUMcoppermine-gallery Coppermine Photo Gallery Hidden Album Update Endpoint db_input.php cross site scriptingEPSS 0.3%