Falhas do tipo CWE-94

4.482 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-69443MEDIUMRemote Code Execution in coleam00 Archon 0.1.0. A crafted HTML page, when accessed by a victim, can execute commands, run prompts on behalf EPSS 0.3%CVE-2025-4292MEDIUMMRCMS Edit User Page edit.do cross site scriptingEPSS 0.3%CVE-2025-4323MEDIUMMRCMS Edit Article Page cross site scriptingEPSS 0.3%CVE-2025-10909MEDIUMMangati NovoSGA SVG File admin cross site scriptingEPSS 0.3%CVE-2026-42879MEDIUMFacturaScripts: Authenticated Remote Code Execution (RCE) via GIF Image Upload in Product ImagesEPSS 0.3%CVE-2025-4326MEDIUMMRCMS Add Fragment Page add.do cross site scriptingEPSS 0.3%CVE-2025-4293MEDIUMMRCMS Group Edit Page edit.do cross site scriptingEPSS 0.3%CVE-2025-11421MEDIUMcode-projects Voting System candidates_edit.php cross site scriptingEPSS 0.3%CVE-2026-25366CRITICALWordPress Woody ad snippets plugin <= 2.7.1 - Remote Code Execution (RCE) vulnerabilityEPSS 0.3%CVE-2025-8555MEDIUMatjiu pybbs search cross site scriptingEPSS 0.3%CVE-2025-2124MEDIUMControl iD RH iD API change_password cross site scriptingEPSS 0.3%CVE-2026-14780HIGHPaperCut NG/MF: Remote Code Execution via Scripting SubsystemEPSS 0.3%CVE-2025-2335MEDIUMDrivin Soluções API registerSchool cross site scriptingEPSS 0.3%CVE-2025-2715MEDIUMtimschofield webERP Confirm Dispatch and Invoice Page ConfirmDispatch_Invoice.php cross site scriptingEPSS 0.3%CVE-2024-45271HIGHMB connect line/Helmholz: Remote code execution due to improper input validationEPSS 0.3%CVE-2026-1509MEDIUMAvada (Fusion) Builder <= 3.15.1 - Authenticated (Subscriber+) Limited Arbitrary WordPress Action ExecutionEPSS 0.3%CVE-2024-14020LOWcarboneio carbone Formatter input.js prototype pollutionEPSS 0.3%CVE-2025-9716MEDIUMO2OA Personal Profile form cross site scriptingEPSS 0.3%CVE-2025-7958HIGHA Code Injection vulnerability existed in Trellix Network Security CM and NX. A locally authenticated admin user can execute arbitrary code EPSS 0.3%CVE-2025-4257MEDIUMSeaCMS admin_pay.php cross site scriptingEPSS 0.3%