Falhas do tipo CWE-94

4.482 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-84438MEDIUMOpenCart Autocomplete Workflow edit.php cross site scriptingEPSS 0.3%CVE-2026-4973MEDIUMSourceCodester Online Quiz System add-question.php cross site scriptingEPSS 0.3%CVE-2026-4969MEDIUMcode-projects Social Networking Site Alert home.php cross site scriptingEPSS 0.3%CVE-2026-16073MEDIUMAstrBotDevs AstrBot T2I Feature base.py NetworkRenderStrategy.render cross site scriptingEPSS 0.3%CVE-2026-19995MEDIUMWebkul Bagisto RMA Message send-message cross site scriptingEPSS 0.3%CVE-2025-9681MEDIUMO2OA Personal Profile agent cross site scriptingEPSS 0.3%CVE-2026-4354MEDIUMTRENDnet TEW-824DRU Web apply_sec.cgi sub_420A78 cross site scriptingEPSS 0.3%CVE-2026-4995MEDIUMwandb OpenUI Window Message Event index.html cross site scriptingEPSS 0.3%CVE-2026-82488MEDIUMBeetel 450TC3 User Management cross site scriptingEPSS 0.3%CVE-2026-5249MEDIUMgougucms Record Endpoint record.html cross site scriptingEPSS 0.3%CVE-2026-7222MEDIUMcode-projects Coaching Management System Complaint Form complaint.php cross site scriptingEPSS 0.3%CVE-2025-3801MEDIUMsongquanpeng one-api System Setting cross site scriptingEPSS 0.3%CVE-2026-5810MEDIUMSourceCodester Sales and Inventory System GET Parameter delete.php cross site scriptingEPSS 0.3%CVE-2026-13570MEDIUMSourceCodester Inventory Management System User Registration Endpoint users_handler.php cross site scriptingEPSS 0.3%CVE-2026-3984MEDIUMCampcodes Division Regional Athletic Meet Game Result Matrix System save_up_athlete.php cross site scriptingEPSS 0.3%CVE-2026-7390MEDIUMSourceCodester Pharmacy Sales and Inventory System index.php customer cross site scriptingEPSS 0.3%CVE-2026-6633MEDIUMYifang CMS Extended Management L_rbac_admin.php store cross site scriptingEPSS 0.3%CVE-2026-90568MEDIUMmoxi624 Mogu Blog v2 blogSort Endpoint info.ftl BlogSortServiceImpl.addBlogSort cross site scriptingEPSS 0.3%CVE-2026-15505MEDIUMvnotex vnote YAML Frontmatter markdownit.js cross site scriptingEPSS 0.3%CVE-2026-90489MEDIUMXuxueli xxl-job insert cross site scriptingEPSS 0.3%