CWE-94 对生成代码的控制不恰当(代码注入) 类弱点 1737 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-94 指代码注入漏洞,属于输入验证缺陷。攻击者通过向程序提供恶意构造的外部输入,利用未正确过滤的特殊字符或代码片段,篡改预期代码逻辑或注入可执行指令,从而劫持系统控制权。开发者应避免直接拼接用户输入,采用白名单验证机制,并使用参数化查询或沙箱环境隔离执行上下文,确保输入数据的合法性与安全性,从根本上阻断恶意代码的注入路径。
$MessageFile = "messages.out"; if ($_GET["action"] == "NewMessage") { $name = $_GET["name"]; $message = $_GET["message"]; $handle = fopen($MessageFile, "a+"); fwrite($handle, "<b>$name</b> says '$message'<hr>\n"); fclose($handle); echo "Message Saved!<p>\n"; } else if ($_GET["action"] == "ViewMessages") { include($MessageFile); }
name=h4x0r message=%3C?php%20system(%22/bin/ls%20-l%22);?%3E
use CGI qw(:standard); sub config_file_add_key { my ($fname, $key, $arg) = @_; # code to add a field/key to a file goes here } sub config_file_set_key { my ($fname, $key, $arg) = @_; # code to set key to a particular file goes here } sub config_file_delete_key { my ($fname, $key, $arg) = @_; # code to delete key from a particular file goes here } sub handleConfigAction { my ($fname, $action) = @_; my $key = param('key'); my $val = param('val'); # this is super-efficient code, especially if you have to invoke # any one of dozens of different functions! my $code = "config_file_$action_key(\$fnam
add_key(",","); system("/bin/ls");
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2025-49372 | WordPress plugin HAPPY 代码注入漏洞 — HAPPY | 10.0 | Critical | 2025-11-06 |
| CVE-2025-47588 | WordPress plugin Dynamic Pricing With Discount Rules for WooCommerce 代码注入漏洞 — Dynamic Pricing With Discount Rules for WooCommerce | 9.1 | Critical | 2025-11-06 |
| CVE-2025-32222 | WordPress plugin Widget Logic 代码注入漏洞 — Widget Logic | 9.9 | Critical | 2025-11-06 |
| CVE-2025-11093 | WSO2多款产品 安全漏洞 — WSO2 Micro Integrator | 8.4 | High | 2025-11-05 |
| CVE-2025-62369 | Xibo CMS 安全漏洞 — xibo-cms | 7.2 | High | 2025-11-04 |
| CVE-2025-6990 | WordPress plugin kallyas 代码注入漏洞 — KALLYAS - Creative eCommerce Multi-Purpose WordPress Theme | 8.8 | High | 2025-11-01 |
| CVE-2025-10487 | WordPress plugin Advanced Ads – Ad Manager & AdSense 代码注入漏洞 — Advanced Ads – Ad Manager & AdSense | 7.3 | High | 2025-11-01 |
| CVE-2025-34277 | Nagios Log Server 安全漏洞 — Log Server | 9.8AI | Critical AI | 2025-10-30 |
| CVE-2025-12266 | Zytec Central Authentication Service 代码注入漏洞 — Central Authentication Service | 6.3 | Medium | 2025-10-27 |
| CVE-2025-62959 | WordPress plugin Paid Videochat Turnkey Site 安全漏洞 — Paid Videochat Turnkey Site | 9.1 | Critical | 2025-10-27 |
| CVE-2025-8483 | WordPress plugin Discussion Board – WordPress Forum Plugin 安全漏洞 — Discussion Board – WordPress Forum Plugin | 6.3 | Medium | 2025-10-25 |
| CVE-2025-62023 | WordPress plugin s2Member 代码注入漏洞 — s2Member | 9.0 | Critical | 2025-10-22 |
| CVE-2025-60206 | WordPress plugin Alone Theme 安全漏洞 — Alone | 10.0 | Critical | 2025-10-22 |
| CVE-2025-52756 | WordPress plugin WP Last Modified Info 代码注入漏洞 — WP Last Modified Info | 7.4 | High | 2025-10-22 |
| CVE-2025-49926 | WordPress Plugin Kalium 代码注入漏洞 — Kalium | 7.2 | High | 2025-10-22 |
| CVE-2025-8848 | LibreChat 代码注入漏洞 — danny-avila/librechat | 6.1AI | Medium AI | 2025-10-22 |
| CVE-2025-62429 | ClipBucket 安全漏洞 — clipbucket-v5 | 7.2 | High | 2025-10-20 |
| CVE-2025-11905 | ChanCMS 代码注入漏洞 — ChanCMS | 6.3 | Medium | 2025-10-17 |
| CVE-2025-62416 | Webkul Software Bagisto 安全漏洞 — bagisto | 5.1 | Medium | 2025-10-16 |
| CVE-2025-11548 | TIBCO WebFOCUS 安全漏洞 — WebFOCUS | 9.8AI | Critical AI | 2025-10-14 |
| CVE-2025-31365 | Fortinet FortiClientMac 代码注入漏洞 — FortiClientMac | 5.5 | Medium | 2025-10-14 |
| CVE-2025-46581 | ZTE ZXCDN 安全漏洞 — ZXCDN | 9.8 | Critical | 2025-10-14 |
| CVE-2025-41699 | Phoenix Contact CHARX SEC-3150 代码注入漏洞 — CHARX SEC-3150 | 8.8 | High | 2025-10-14 |
| CVE-2025-42901 | SAP Application Server for ABAP 代码注入漏洞 — SAP Application Server for ABAP (BAPI Browser) | 5.4 | Medium | 2025-10-14 |
| CVE-2025-61929 | Cherry Studio 代码注入漏洞 — cherry-studio | 9.7 | Critical | 2025-10-10 |
| CVE-2025-61927 | happy-dom 代码注入漏洞 — happy-dom | 9.0AI | Critical AI | 2025-10-10 |
| CVE-2025-11539 | grafana-image-renderer 安全漏洞 — grafana-image-renderer | 9.9 | Critical | 2025-10-09 |
| CVE-2025-61774 | PyVista 代码注入漏洞 — pyvista | 9.8AI | Critical AI | 2025-10-06 |
| CVE-2025-11344 | ILIAS 代码注入漏洞 — ILIAS | 6.3 | Medium | 2025-10-06 |
| CVE-2025-54374 | Eidos 安全漏洞 — eidos | 8.8 | High | 2025-10-03 |
CWE-94(对生成代码的控制不恰当(代码注入)) 是常见的弱点类别,本平台收录该类弱点关联的 1737 条 CVE 漏洞。