Falhas do tipo CWE-94

4.481 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2020-10684HIGHA flaw was found in Ansible Engine, all versions 2.7.x, 2.8.x and 2.9.x prior to 2.7.17, 2.8.9 and 2.9.6 respectively, when using ansible_faEPSS 0.3%CVE-2025-65715HIGHAn issue in the code-runner.executorMap setting of Visual Studio Code Extensions Code Runner v0.12.2 allows attackers to execute arbitrary cEPSS 0.3%CVE-2025-7144MEDIUMSourceCodester Best Salon Management System Admin Profile Page admin-profile.php cross site scriptingEPSS 0.3%CVE-2025-7856MEDIUMPHPGurukul Apartment Visitors Management System HTTP POST Request pass-details.php cross site scriptingEPSS 0.3%CVE-2026-0298MEDIUMGlobalProtect App: Code Execution Vulnerability in Windows Pre-Logon Access Provider (PLAP)EPSS 0.3%CVE-2025-71281HIGHXenForo Template Method Call Restriction BypassEPSS 0.3%CVE-2026-86131CRITICALFireware OS Code Injection in BOVPN Over TLS Client Allows Remote Code ExecutionEPSS 0.3%CVE-2025-68897CRITICALWordPress IF AS Shortcode plugin <= 1.2 - Remote Code Execution (RCE) vulnerabilityEPSS 0.3%CVE-2026-15493MEDIUMAkpali9 Attendance-Management-System absent.php cross site scriptingEPSS 0.3%CVE-2026-6648MEDIUMQibo CMS Internal Message cross site scriptingEPSS 0.3%CVE-2026-90502MEDIUMstilleshan ServerStatus Stats Generation main.cpp cross site scriptingEPSS 0.3%CVE-2026-86226MEDIUMProjectwolds Online Attendance System profile.php cross site scriptingEPSS 0.3%CVE-2025-3806MEDIUMdazhouda lecms Edit Profile admin cross site scriptingEPSS 0.3%CVE-2026-6593MEDIUMComfyUI View Endpoint server.py cross site scriptingEPSS 0.3%CVE-2026-5253MEDIUMbufanyun HotGo editNotice Endpoint MessageList.vue cross site scriptingEPSS 0.3%CVE-2025-5134MEDIUMTmall Demo Buy Item Page cross site scriptingEPSS 0.3%CVE-2025-0785MEDIUMESAFENET CDG SysConfig.jsp cross site scriptingEPSS 0.3%CVE-2026-3983MEDIUMCampcodes Division Regional Athletic Meet Game Result Matrix System save-games.php cross site scriptingEPSS 0.3%CVE-2026-6216MEDIUMDbGate SVG Icon String FontIcon.svelte cross site scriptingEPSS 0.3%CVE-2026-94145MEDIUMxuxueli xxl-job Task Management JobInfoController.java cross site scriptingEPSS 0.3%