Exposição de PHP

Programming languages
934
score de exposição
4.350.128
sites usam
2
em exploração
49
críticos
Análise Vexday

Com 1.079 CVEs catalogadas e 74 surgidas apenas nos últimos 90 dias, o PHP apresenta um volume de vulnerabilidades que exige monitoramento contínuo. A taxa de exploração ativa — 2 entradas no catálogo KEV, equivalente a 0,19% do total — está abaixo da média geral do catálogo (0,45%), o que não elimina o risco, mas indica que a conversão de vulnerabilidades em exploração confirmada tem sido relativamente contida. Atenção especial merece a CVE-2024-4577, atualmente a falha mais perigosa em exploração ativa, com EPSS de 0,9999 — valor que sinaliza probabilidade altíssima de exploração —, reforçando a necessidade de aplicação imediata de correções em ambientes expostos. O tipo de falha mais recorrente, CWE-89 (injeção de SQL), combinado com 43 vulnerabilidades críticas no histórico, indica que revisão de práticas de codificação segura e atualização de versões continuam sendo controles prioritários para quem opera aplicações baseadas em PHP.

CVEs

1.167 resultados
CVE-2026-86431MEDIUMcommonmark before 2.9.1 XSS via AttributesExtension form feed bypassEPSS 0.2%CVE-2026-49284HIGHSimpleSAMLphp SP accepts a response from an unexpected IdP when unsigned `Response/InResponseTo` is combined with a signed assertion lacking `SubjectConfirmationData/InResponseTo`EPSS 0.2%CVE-2019-25445MEDIUMFiverr Clone Script 1.2.2 Cross-Site Scripting via search-results.phpEPSS 0.2%CVE-2025-13577MEDIUMPHPGurukul Hostel Management System register-complaint.php cross site scriptingEPSS 0.2%CVE-2026-30838MEDIUMleague/commonmark: DisallowedRawHtml extension bypass via whitespace in HTML tag namesEPSS 0.2%CVE-2024-54431HIGHWordPress Admin Customization plugin <= 2.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-55599MEDIUMphpseclib: X.509 certificate validation sends attacker-controlled outbound requests (server-side request forgery) via Authority Information AccessEPSS 0.2%CVE-2026-84308MEDIUMphpseclib — non-constant-time X25519 scalar multiplication permits full private-key recoveryEPSS 0.2%CVE-2026-12137MEDIUMSysBasics Customize My Account for WooCommerce <= 4.3.6 - Reflected Cross-Site Scripting via 'tab' ParameterEPSS 0.2%CVE-2026-6704MEDIUMBlog Settings <= 1.0 - Reflected Cross-Site Scripting via 'page' ParameterEPSS 0.2%CVE-2026-6735HIGHXSS within PHP-FPM status endpointEPSS 0.2%CVE-2026-19207MEDIUMPHPGurukul Company Visitor Management System manage-newvisitors.php cross site scriptingEPSS 0.2%CVE-2026-90850MEDIUMPHPGurukul Hostel Management System manage-students.php cross site scriptingEPSS 0.2%CVE-2026-90518MEDIUMPHPGurukul Bank Locker Management System sidebar.php access controlEPSS 0.2%CVE-2026-90519MEDIUMPHPGurukul Bank Locker Management System add-locker-form.php unrestricted uploadEPSS 0.2%CVE-2026-90851MEDIUMPHPGurukul Hostel Management System checklogin.php access controlEPSS 0.2%CVE-2025-40695MEDIUMCross Site Scripting in PHPGurukul Online Fire Reporting SystemEPSS 0.2%CVE-2025-40696MEDIUMCross Site Scripting in PHPGurukul Online Fire Reporting SystemEPSS 0.2%CVE-2025-40693MEDIUMCross Site Scripting in PHPGurukul Online Fire Reporting SystemEPSS 0.2%CVE-2025-40694MEDIUMCross Site Scripting in PHPGurukul Online Fire Reporting SystemEPSS 0.2%