Falhas do tipo CWE-94

4.483 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2025-9834MEDIUMPHPGurukul Small CRM registration.php cross site scriptingEPSS 0.3%CVE-2025-8743MEDIUMScada-LTS Virtual Data Source Property data_source_edit.shtm cross site scriptingEPSS 0.3%CVE-2025-10088MEDIUMSourceCodester Time Tracker index.html cross site scriptingEPSS 0.3%CVE-2025-9145MEDIUMScada-LTS SVG File view_edit.shtm cross site scriptingEPSS 0.3%CVE-2024-40673MEDIUMIn Source of ZipFile.java, there is a possible way for an attacker to execute arbitrary code by manipulating Dynamic Code Loading due to impEPSS 0.3%CVE-2025-9233MEDIUMScada-LTS view_edit.shtm cross site scriptingEPSS 0.3%CVE-2025-9235MEDIUMScada-LTS compound_events.shtm cross site scriptingEPSS 0.3%CVE-2025-9652MEDIUMPortabilis i-Educar Cadastrar tipo de transferência educar_transferencia_tipo_cad.php cross site scriptingEPSS 0.3%CVE-2025-9234MEDIUMScada-LTS maintenance_events.shtm cross site scriptingEPSS 0.3%CVE-2025-9940MEDIUMCodeAstro Real Estate Management System feature.php cross site scriptingEPSS 0.3%CVE-2025-9653MEDIUMPortabilis i-Educar Cadastrar projeto educar_projeto_cad.php cross site scriptingEPSS 0.3%CVE-2025-9388MEDIUMScada-LTS watch_list.shtm cross site scriptingEPSS 0.3%CVE-2025-10331MEDIUMcdevroe unmark Marks.php cross site scriptingEPSS 0.3%CVE-2025-60114MEDIUMWordPress YayCurrency plugin <= 3.3.1 - Remote Code Execution (RCE) vulnerabilityEPSS 0.3%CVE-2025-6288MEDIUMPHPGurukul Bus Pass Management System Profile Page admin-profile.php cross site scriptingEPSS 0.3%CVE-2025-15130MEDIUMshanyu SyCms Administrative Panel FileManageController.class.php addPost code injectionEPSS 0.3%CVE-2025-9591MEDIUMZrLog Theme Configuration Form config cross site scriptingEPSS 0.3%CVE-2023-42658HIGHInSpec Archive Command Vulnerable to Maliciously Crafted ProfileEPSS 0.3%CVE-2019-25262MEDIUMelinicksic Razgover Chat Message send.php cross site scriptingEPSS 0.3%CVE-2026-0824MEDIUMquestdb ui Web Console cross site scriptingEPSS 0.3%