Falhas do tipo CWE-94

4.482 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-82488MEDIUMBeetel 450TC3 User Management cross site scriptingEPSS 0.3%CVE-2026-6619MEDIUMlanggenius dify ImagePreview image-preview.tsx openInNewTab cross site scriptingEPSS 0.3%CVE-2026-90489MEDIUMXuxueli xxl-job insert cross site scriptingEPSS 0.3%CVE-2026-4973MEDIUMSourceCodester Online Quiz System add-question.php cross site scriptingEPSS 0.3%CVE-2026-6745MEDIUMBagisto Custom Scripts cross site scriptingEPSS 0.3%CVE-2026-90568MEDIUMmoxi624 Mogu Blog v2 blogSort Endpoint info.ftl BlogSortServiceImpl.addBlogSort cross site scriptingEPSS 0.3%CVE-2026-6162MEDIUMPHPGurukul Company Visitor Management System bwdates-reports-details.php cross site scriptingEPSS 0.3%CVE-2026-5806MEDIUMcode-projects Easy Blog Site update.php cross site scriptingEPSS 0.3%CVE-2025-9681MEDIUMO2OA Personal Profile agent cross site scriptingEPSS 0.3%CVE-2026-90497MEDIUMFengoffice Feng Office Task Title Output add_task.php getTitle cross site scriptingEPSS 0.3%CVE-2026-7677MEDIUMkerwincui FastBee System Notice SysNoticeController.java add cross site scriptingEPSS 0.3%CVE-2026-3983MEDIUMCampcodes Division Regional Athletic Meet Game Result Matrix System save-games.php cross site scriptingEPSS 0.3%CVE-2025-5628MEDIUMSourceCodester Food Menu Manager Add Menu index.php cross site scriptingEPSS 0.3%CVE-2024-54529HIGHA logic issue was addressed with improved checks. This issue is fixed in macOS Sequoia 15.2, macOS Sonoma 14.7.2, macOS Ventura 13.7.2. An aEPSS 0.3%CVE-2025-12266MEDIUMZytec Dalian Zhuoyun Technology Central Authentication Service widget _empty code injectionEPSS 0.3%CVE-2025-8030HIGHPotential user-assisted code execution in “Copy as cURL” commandEPSS 0.3%CVE-2025-6613MEDIUMPHPGurukul Hospital Management System manage-patient.php cross site scriptingEPSS 0.3%CVE-2025-2590MEDIUMcode-projects Human Resource Management System recruitment.go UpdateRecruitmentById cross site scriptingEPSS 0.3%CVE-2025-7053MEDIUMCockpit save cross site scriptingEPSS 0.3%CVE-2025-2623MEDIUMwestboy CicadasCMS save cross site scriptingEPSS 0.3%