Falhas do tipo CWE-94

4.495 resultados

Injeção de script

Ocorre quando a aplicação constrói e executa código (JavaScript, Python, shell, etc.) usando dados não validados fornecidos pelo usuário. O atacante consegue injetar comandos arbitrários que serão executados com os privilégios da aplicação, comprometendo a segurança e integridade do sistema.

Exemplo

Um formulário que avalia expressões matemáticas recebidas do usuário: se a entrada é concatenada direto em um eval() ou equivalente, um atacante pode passar `__import__('os').system('rm -rf /')` em vez de uma expressão legítima, executando comandos do sistema.

Como mitigar

Nunca execute código construído a partir de entrada do usuário. Use parsers/validadores que aceitam apenas formatos esperados (whitelist), sandboxes para execução controlada, ou bibliotecas seguras que não avaliam código dinâmico. Se inevitável, isole rigidamente o ambiente de execução.

CVE-2026-46439HIGHcompliance-trestle Vulnerable to Remote Code Execution via Recursive Server-Side Template Injection (SSTI)EPSS 0.3%CVE-2025-15416MEDIUMxnx3 wangmarket Add Global Variable save.do cross site scriptingEPSS 0.3%CVE-2025-10642MEDIUMwangchenyi1996 chat_forum q.php cross site scriptingEPSS 0.3%CVE-2025-8740MEDIUMzhenfeng13 My-Blog Category save cross site scriptingEPSS 0.3%CVE-2025-13186MEDIUMBdtask/CodeCanyon Isshue Multi Store eCommerce Shopping Cart Solution manage_customer cross site scriptingEPSS 0.3%CVE-2024-13785MEDIUMContact Form, Survey, Quiz & Popup Form Builder – ARForms <= 1.7.2 - Unauthenticated Blind Arbitrary Shortcode ExecutionEPSS 0.3%CVE-2025-9103MEDIUMZenCart CKEditor cross site scriptingEPSS 0.3%CVE-2025-10434MEDIUMIbuyuCMS Add Article article.php cross site scriptingEPSS 0.3%CVE-2025-32801HIGHLoading a malicious hook library can lead to local privilege escalationEPSS 0.3%CVE-2025-10949MEDIUMChangsha Developer Technology iView Editor Markdown cross site scriptingEPSS 0.3%CVE-2025-11134MEDIUMCudy TR1200 Wireless Settings config cross site scriptingEPSS 0.3%CVE-2025-11333MEDIUMlangleyfcu Online Banking System Add Customer customer_add_action.php cross site scriptingEPSS 0.3%CVE-2026-18021MEDIUMBeaver Builder Page Builder <= 2.10.3.1 - Unauthenticated Arbitrary Shortcode ExecutionEPSS 0.3%CVE-2025-7867MEDIUMPortabilis i-Educar Agenda agenda.php cross site scriptingEPSS 0.3%CVE-2026-1705MEDIUMD-Link DSL-6641K Web ad_virtual_server_vdsl cross site scriptingEPSS 0.3%CVE-2025-15632MEDIUM1Panel-dev MaxKB MdPreview chat.ts cross site scriptingEPSS 0.3%CVE-2026-12176MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics index.php cross site scriptingEPSS 0.3%CVE-2025-9655MEDIUMO2OA Personal Profile person cross site scriptingEPSS 0.3%CVE-2026-60122HIGHgpsd gpsprof Code Injection via SKY.satellites used FieldEPSS 0.3%CVE-2025-9719MEDIUMO2OA Personal Profile script cross site scriptingEPSS 0.3%