Exposição de PHP

Programming languages
934
score de exposição
4.350.128
sites usam
2
em exploração
49
críticos
Análise Vexday

Com 1.079 CVEs catalogadas e 74 surgidas apenas nos últimos 90 dias, o PHP apresenta um volume de vulnerabilidades que exige monitoramento contínuo. A taxa de exploração ativa — 2 entradas no catálogo KEV, equivalente a 0,19% do total — está abaixo da média geral do catálogo (0,45%), o que não elimina o risco, mas indica que a conversão de vulnerabilidades em exploração confirmada tem sido relativamente contida. Atenção especial merece a CVE-2024-4577, atualmente a falha mais perigosa em exploração ativa, com EPSS de 0,9999 — valor que sinaliza probabilidade altíssima de exploração —, reforçando a necessidade de aplicação imediata de correções em ambientes expostos. O tipo de falha mais recorrente, CWE-89 (injeção de SQL), combinado com 43 vulnerabilidades críticas no histórico, indica que revisão de práticas de codificação segura e atualização de versões continuam sendo controles prioritários para quem opera aplicações baseadas em PHP.

CVEs

1.167 resultados
CVE-2024-11234MEDIUMConfiguring a proxy in a stream context might allow for CRLF injection in URIsEPSS 1.1%CVE-2019-25579HIGHphpTransformer 2016.9 Directory Traversal via jQueryFileUploadEPSS 1.1%CVE-2024-8927HIGHcgi.force_redirect configuration is bypassable due to the environment variable collisionEPSS 1.1%CVE-2022-1225MEDIUMIncorrect Privilege Assignment in phpipam/phpipamEPSS 1.0%CVE-2022-1224MEDIUMImproper Authorization in phpipam/phpipamEPSS 1.0%CVE-2023-28447HIGHCross site scripting vulnerability in Javascript escaping in smarty/smartyEPSS 1.0%CVE-2022-1223MEDIUMIncorrect Authorization in phpipam/phpipamEPSS 1.0%CVE-2012-10056HIGHPHP Volunteer Management System 1.0.2 Arbitrary File UploadEPSS 1.0%CVE-2023-1964HIGHPHPGurukul Bank Locker Management System Password Reset recovery.php sql injectionEPSS 1.0%CVE-2023-0641LOWPHPGurukul Employee Leaves Management System changepassword.php weak passwordEPSS 1.0%CVE-2022-36032MEDIUMReactPHP's HTTP server parses encoded cookie names so malicious `__Host-` and `__Secure-` cookies can be sentEPSS 1.0%CVE-2023-6648MEDIUMPHPGurukul Nipah Virus Testing Management System password-recovery.php sql injectionEPSS 1.0%CVE-2025-1735MEDIUMpgsql extension does not check for errors during escapingEPSS 1.0%CVE-2024-52596HIGHSimpleSAMLphp xml-common XXE vulnerabilityEPSS 1.0%CVE-2025-6491MEDIUMNULL Pointer Dereference in PHP SOAP Extension via Large XML Namespace PrefixEPSS 1.0%CVE-2021-38320MEDIUMsimpleSAMLphp Authentication <= 0.7.0 Reflected Cross-Site ScriptingEPSS 1.0%CVE-2023-6076MEDIUMPHPGurukul Restaurant Table Booking System Reservation Status booking-details.php information disclosureEPSS 1.0%CVE-2023-37260HIGHleague/oauth2-server key exposed in exception message when passing as string and providing invalid pass phraseEPSS 1.0%CVE-2023-53944HIGHEasyPHP Webserver 14.1 Path Traversal via Directory Traversal SequencesEPSS 1.0%CVE-2024-3769HIGHPHPGurukul Student Record System login.php sql injectionEPSS 0.9%