Falhas do tipo CWE-94

4.482 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-84438MEDIUMOpenCart Autocomplete Workflow edit.php cross site scriptingEPSS 0.3%CVE-2026-13570MEDIUMSourceCodester Inventory Management System User Registration Endpoint users_handler.php cross site scriptingEPSS 0.3%CVE-2026-7222MEDIUMcode-projects Coaching Management System Complaint Form complaint.php cross site scriptingEPSS 0.3%CVE-2026-12757MEDIUMEmail Subscribers & Newsletters <= 5.9.27 - Unauthenticated Arbitrary Shortcode Execution via Subscriber Name FieldEPSS 0.3%CVE-2026-4494MEDIUMatjiu pybbs TopicApiController.java create cross site scriptingEPSS 0.3%CVE-2026-4186MEDIUMUEditor JSONP Callback controller.php cross site scriptingEPSS 0.3%CVE-2026-6633MEDIUMYifang CMS Extended Management L_rbac_admin.php store cross site scriptingEPSS 0.3%CVE-2026-4354MEDIUMTRENDnet TEW-824DRU Web apply_sec.cgi sub_420A78 cross site scriptingEPSS 0.3%CVE-2025-15220MEDIUMSohuTV CacheCloud LoginController.java init cross site scriptingEPSS 0.3%CVE-2026-94426MEDIUMxuxueli xxl-job insert cross site scriptingEPSS 0.3%CVE-2026-85405MEDIUMEleveo Call Recording Software roleAddAction.do cross site scriptingEPSS 0.3%CVE-2026-6745MEDIUMBagisto Custom Scripts cross site scriptingEPSS 0.3%CVE-2026-85406MEDIUMEleveo Quality Management Conversation Review cross site scriptingEPSS 0.3%CVE-2026-3984MEDIUMCampcodes Division Regional Athletic Meet Game Result Matrix System save_up_athlete.php cross site scriptingEPSS 0.3%CVE-2026-6648MEDIUMQibo CMS Internal Message cross site scriptingEPSS 0.3%CVE-2026-16073MEDIUMAstrBotDevs AstrBot T2I Feature base.py NetworkRenderStrategy.render cross site scriptingEPSS 0.3%CVE-2026-7110MEDIUMcode-projects Invoice System in Laravel item cross site scriptingEPSS 0.3%CVE-2026-86226MEDIUMProjectwolds Online Attendance System profile.php cross site scriptingEPSS 0.3%CVE-2026-6162MEDIUMPHPGurukul Company Visitor Management System bwdates-reports-details.php cross site scriptingEPSS 0.3%CVE-2026-5253MEDIUMbufanyun HotGo editNotice Endpoint MessageList.vue cross site scriptingEPSS 0.3%