CWE-94 对生成代码的控制不恰当(代码注入) 类弱点 1690 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-94 指代码注入漏洞,属于输入验证缺陷。攻击者通过向程序提供恶意构造的外部输入,利用未正确过滤的特殊字符或代码片段,篡改预期代码逻辑或注入可执行指令,从而劫持系统控制权。开发者应避免直接拼接用户输入,采用白名单验证机制,并使用参数化查询或沙箱环境隔离执行上下文,确保输入数据的合法性与安全性,从根本上阻断恶意代码的注入路径。
$MessageFile = "messages.out"; if ($_GET["action"] == "NewMessage") { $name = $_GET["name"]; $message = $_GET["message"]; $handle = fopen($MessageFile, "a+"); fwrite($handle, "<b>$name</b> says '$message'<hr>\n"); fclose($handle); echo "Message Saved!<p>\n"; } else if ($_GET["action"] == "ViewMessages") { include($MessageFile); }name=h4x0r message=%3C?php%20system(%22/bin/ls%20-l%22);?%3Euse CGI qw(:standard); sub config_file_add_key { my ($fname, $key, $arg) = @_; # code to add a field/key to a file goes here } sub config_file_set_key { my ($fname, $key, $arg) = @_; # code to set key to a particular file goes here } sub config_file_delete_key { my ($fname, $key, $arg) = @_; # code to delete key from a particular file goes here } sub handleConfigAction { my ($fname, $action) = @_; my $key = param('key'); my $val = param('val'); # this is super-efficient code, especially if you have to invoke # any one of dozens of different functions! my $code = "config_file_$action_key(\$fnamadd_key(",","); system("/bin/ls");| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2022-50972 | WooCommerce 代码注入漏洞 — WooCommerce | 9.8 | Critical | 2026-06-20 |
| CVE-2026-54816 | Monetizemore Advanced Ads 代码注入漏洞 — Advanced Ads | 7.5 | High | 2026-06-17 |
| CVE-2026-40783 | Creative Themes Blocksy Companion Pro 代码注入漏洞 — Blocksy Companion Pro | 9.9 | Critical | 2026-06-17 |
| CVE-2026-25470 | ACPT (Pro) 代码注入漏洞 — ACPT (Pro) - Custom Post Types Plugin for WordPress | 10.0 | Critical | 2026-06-16 |
| CVE-2026-49113 | THEMECO Cornerstone 代码注入漏洞 — Cornerstone | 8.5 | High | 2026-06-16 |
| CVE-2026-24155 | NVIDIA NeMo Framework 代码注入漏洞 — NeMo Framework | 7.8 | High | 2026-06-16 |
| CVE-2026-49774 | Filipe Nasc RD Station 代码注入漏洞 — RD Station | 9.9 | Critical | 2026-06-16 |
| CVE-2026-48017 | DbGate 代码注入漏洞 — dbgate | 8.8 | High | 2026-06-15 |
| CVE-2026-48836 | MantraBrain Easy Invoice 代码注入漏洞 — Easy Invoice | 10.0 | Critical | 2026-06-15 |
| CVE-2026-39465 | MetaSlider Responsive Slider by MetaSlider 代码注入漏洞 — Responsive Slider by MetaSlider | 9.1 | Critical | 2026-06-15 |
| CVE-2026-52704 | EDGARROJAS PDF Builder for WooCommerce 代码注入漏洞 — WooCommerce PDF Invoice Builder | 10.0 | Critical | 2026-06-15 |
| CVE-2026-54057 | kovidgoyal kitty 输入验证错误漏洞 — kitty | - | - | 2026-06-12 |
| CVE-2026-42851 | kovidgoyal kitty 授权问题漏洞 — kitty | 7.8 | High | 2026-06-12 |
| CVE-2026-42890 | actualbudget actual 代码注入漏洞 — actual | - | - | 2026-06-12 |
| CVE-2026-45833 | ChromaDB 代码注入漏洞 — ChromaDB | 9.4 | Critical | 2026-06-12 |
| CVE-2026-52860 | Vim 代码注入漏洞 — vim | - | - | 2026-06-11 |
| CVE-2026-52858 | Vim 代码注入漏洞 — vim | - | - | 2026-06-11 |
| CVE-2026-47167 | Vim 代码注入漏洞 — vim | - | - | 2026-06-11 |
| CVE-2026-44495 | Axios 代码注入漏洞 — axios | 7.0 | High | 2026-06-11 |
| CVE-2026-50223 | Apache OFBiz 代码注入漏洞 — Apache OFBiz | - | - | 2026-06-10 |
| CVE-2026-46517 | lmdeploy 代码注入漏洞 — lmdeploy | 7.8 | High | 2026-06-09 |
| CVE-2026-46432 | lmdeploy 代码注入漏洞 — lmdeploy | 7.8 | High | 2026-06-09 |
| CVE-2026-45583 | Microsoft Exchange Server 代码注入漏洞 — Microsoft Exchange Server 2016 Cumulative Update 23 | 7.5 | High | 2026-06-09 |
| CVE-2026-0414 | NETGEAR Routers 代码注入漏洞 — RBE970 | - | - | 2026-06-09 |
| CVE-2017-20251 | WordPress plugin Insert PHP 代码注入漏洞 — Woody Code Snippets | 9.8 | Critical | 2026-06-09 |
| CVE-2026-11393 | AgentCore CLI 代码注入漏洞 — AgentCore CLI | 9.0 | Critical | 2026-06-08 |
| CVE-2026-52778 | YesWiki 代码注入漏洞 — yeswiki | 9.8 | Critical | 2026-06-08 |
| CVE-2026-25856 | OpenBullet2 代码注入漏洞 — openbullet2 | 8.8 | High | 2026-06-08 |
| CVE-2026-46442 | Flowise 代码注入漏洞 — Flowise | - | - | 2026-06-08 |
| CVE-2026-49493 | Markdown Preview Enhanced 代码注入漏洞 — Markdown Preview Enhanced | 8.8 | High | 2026-06-05 |
CWE-94(对生成代码的控制不恰当(代码注入)) 是常见的弱点类别,本平台收录该类弱点关联的 1690 条 CVE 漏洞。