Exposição de PHP

Programming languages
934
score de exposição
4.350.128
sites usam
2
em exploração
49
críticos
Análise Vexday

Com 1.079 CVEs catalogadas e 74 surgidas apenas nos últimos 90 dias, o PHP apresenta um volume de vulnerabilidades que exige monitoramento contínuo. A taxa de exploração ativa — 2 entradas no catálogo KEV, equivalente a 0,19% do total — está abaixo da média geral do catálogo (0,45%), o que não elimina o risco, mas indica que a conversão de vulnerabilidades em exploração confirmada tem sido relativamente contida. Atenção especial merece a CVE-2024-4577, atualmente a falha mais perigosa em exploração ativa, com EPSS de 0,9999 — valor que sinaliza probabilidade altíssima de exploração —, reforçando a necessidade de aplicação imediata de correções em ambientes expostos. O tipo de falha mais recorrente, CWE-89 (injeção de SQL), combinado com 43 vulnerabilidades críticas no histórico, indica que revisão de práticas de codificação segura e atualização de versões continuam sendo controles prioritários para quem opera aplicações baseadas em PHP.

CVEs

1.167 resultados
CVE-2026-42551HIGHFlight: HTTP method override enabled by default enables CSRF escalation and middleware bypass in flightphp/coreEPSS 0.3%CVE-2022-40291HIGHCross-site request forgery (CSRF) in PHP Point of Sale version 19.0, by PHP Point of Sale, LLCEPSS 0.3%CVE-2026-54614MEDIUMDebugKit: MailPreview contains unsafe reflectionEPSS 0.3%CVE-2021-47917MEDIUMSimple CMS 2.1 Persistent Cross-Site Scripting via User Input ParametersEPSS 0.3%CVE-2025-6613MEDIUMPHPGurukul Hospital Management System manage-patient.php cross site scriptingEPSS 0.3%CVE-2021-47919MEDIUMSimple CMS 2.1 Non-Persistent Cross-Site Scripting via Preview ParameterEPSS 0.3%CVE-2025-5976MEDIUMPHPGurukul Rail Pass Management System add-pass.php cross site scriptingEPSS 0.3%CVE-2026-46637MEDIUMTwig: HTML-output filters in twig/* extras incorrectly declared `is_safe => ['all']`EPSS 0.3%CVE-2025-5974MEDIUMPHPGurukul Restaurant Table Booking System check-status.php cross site scriptingEPSS 0.3%CVE-2025-5970MEDIUMPHPGurukul Restaurant Table Booking System add-subadmin.php cross site scriptingEPSS 0.3%CVE-2019-25533HIGHNetartmedia PHP Business Directory 4.2 SQL Injection via loginaction.phpEPSS 0.3%CVE-2026-77567HIGHFilament: App-based MFA can be bypassed when recovery codes are enabledEPSS 0.3%CVE-2026-7261MEDIUMSoapServer session-persisted object use-after-free via SOAP header faultEPSS 0.3%CVE-2025-5973MEDIUMPHPGurukul Restaurant Table Booking System add-table.php cross site scriptingEPSS 0.3%CVE-2025-5972MEDIUMPHPGurukul Restaurant Table Booking System manage-subadmins.php cross site scriptingEPSS 0.3%CVE-2024-13018MEDIUMPHPGurukul Maid Hiring Management System profile.php cross site scriptingEPSS 0.3%CVE-2024-13015MEDIUMPHPGurukul Maid Hiring Management System search-booking-request.php cross site scriptingEPSS 0.3%CVE-2026-47366HIGHImproper verification of access permissions when modifying permissions through the Administration Control Panel (ACP) allowed an authenticatEPSS 0.3%CVE-2026-48067MEDIUMFilament: Inconsistent scope enforcement for AttachAction and AssociateAction Select fieldsEPSS 0.3%CVE-2026-46593HIGHAuthenticated SQL Injection in PHP Poll ScriptEPSS 0.3%