Exposição de PHP

Programming languages
875
score de exposição
4.429.701
sites usam
2
em exploração
45
críticos
Análise Vexday

Com 1.079 CVEs catalogadas e 74 surgidas apenas nos últimos 90 dias, o PHP apresenta um volume de vulnerabilidades que exige monitoramento contínuo. A taxa de exploração ativa — 2 entradas no catálogo KEV, equivalente a 0,19% do total — está abaixo da média geral do catálogo (0,45%), o que não elimina o risco, mas indica que a conversão de vulnerabilidades em exploração confirmada tem sido relativamente contida. Atenção especial merece a CVE-2024-4577, atualmente a falha mais perigosa em exploração ativa, com EPSS de 0,9999 — valor que sinaliza probabilidade altíssima de exploração —, reforçando a necessidade de aplicação imediata de correções em ambientes expostos. O tipo de falha mais recorrente, CWE-89 (injeção de SQL), combinado com 43 vulnerabilidades críticas no histórico, indica que revisão de práticas de codificação segura e atualização de versões continuam sendo controles prioritários para quem opera aplicações baseadas em PHP.

CVEs

1.117 resultados
CVE-2023-4114MEDIUMPHP Jabbers Night Club Booking Software index.php cross site scriptingEPSS 8.3%CVE-2022-23614HIGHCode injection in TwigEPSS 8.2%CVE-2019-11050MEDIUMUse-after-free in exif parsing under memory sanitizerEPSS 7.6%CVE-2019-11047MEDIUMHeap-buffer-overflow READ in exifEPSS 7.5%CVE-2020-7059MEDIUMOOB read in php_strip_tags_exEPSS 7.1%CVE-2019-11036MEDIUMHeap over-read in PHP EXIF extensionEPSS 7.0%CVE-2019-11048MEDIUMTemporary files are not cleaned after OOM when parsing HTTP request dataEPSS 6.3%CVE-2021-37704MEDIUMExposed phpinfo() in PhpFastCacheEPSS 6.1%CVE-2023-0527LOWPHPGurukul Online Security Guards Hiring System search-request.php cross site scriptingEPSS 6.1%CVE-2023-53941CRITICALEasyPHP Webserver 14.1 Remote Code ExecutionEPSS 5.8%CVE-2019-11044LOWlink() silently truncates after a null byte on WindowsEPSS 5.1%CVE-2020-7070MEDIUMPHP parses encoded cookie names so malicious `__Host-` cookies can be sentEPSS 5.0%CVE-2022-29221HIGHPHP Code Injection by malicious block or filename in SmartyEPSS 4.8%CVE-2020-7065HIGHmb_strtolower (UTF-32LE): stack-buffer-overflow at php_unicode_tolower_fullEPSS 4.8%CVE-2016-9482PHP FormMail Generator generates PHP code for standard web forms, and the code generated is vulnerable to authentication bypassEPSS 4.7%CVE-2019-11042MEDIUMheap-buffer-overflow on exif_process_user_comment in EXIF extensionEPSS 4.4%CVE-2019-11041MEDIUMheap-buffer-overflow on exif_scan_thumbnail in EXIF extensionEPSS 4.4%CVE-2016-9484PHP FormMail Generator generates PHP code for standard web forms, and the code generated does not properly validate user input folder directories and is vulnerable to path traversalEPSS 4.4%CVE-2019-11035MEDIUMHeap over-read in PHP EXIF extensionEPSS 4.4%CVE-2019-11038LOWUninitialized read in gdImageCreateFromXbmEPSS 4.3%