CWE-94
Medium likelihoodImproper Control of Generation of Code ('Code Injection')
The product constructs all or part of a code segment using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the syntax or behavior of the intended code segment.
6,710 vulnerabilities with CWE-94
CVE-2026-14722
HIGH
tiddly-gittly TidGi-Desktop Git Repository Import loadWikiTiddlersWithSubWikis.ts code injection
CVSS 7.3
CVE-2026-14704
MEDIUM
stephen-kruger bluebox cross site scripting
CVSS 4.3
CVE-2026-14691
MEDIUM
SourceCodester Multi-Vendor Online Grocery Management System Setting SystemSettings.php update_settings_info code injection
CVSS 6.3
CVE-2026-14656
MEDIUM
code-projects Assessment Management remove-user.php cross site scripting
CVSS 4.3
CVE-2026-14655
LOW
code-projects Assessment Management view-users.php cross site scripting
CVSS 2.4
CVE-2026-14634
MEDIUM
kirilkirkov Ecommerce-CodeIgniter-Bootstrap Subscribed Emails Admin MY_Controller.php checkForPostRequests cross site scripting
CVSS 4.3
CVE-2026-14633
MEDIUM
kirilkirkov Ecommerce-CodeIgniter-Bootstrap Hidden REST API Endpoint set cross site scripting
CVSS 4.3
CVE-2026-12252
HIGH
Untrusted JAR Code Execution in Multiple Stanford Interface Classes in nltk/nltk
CVSS 7.8
CVE-2026-11778
MEDIUM
CURCY <= 2.2.14 - Unauthenticated Arbitrary Shortcode Execution via 'exchange' Parameter
CVSS 5.4
CVE-2026-57624
CRITICAL
WordPress Blocksy Companion Pro plugin <= 2.1.46 - Remote Code Execution (RCE) vulnerability
CVSS 10.0
CVE-2026-27436
CRITICAL
WordPress Five Star Business Profile and Schema plugin <= 2.3.19 - Arbitrary Code Execution vulnerability
CVSS 9.1
CVE-2026-55794
HIGH
Craft CMS: Potential authenticated Remote Code Execution via referrer redirect
CVE-2026-14439
CRITICAL
Altium Git Service - Authenticated Path Traversal to Remote Code Execution
CVE-2026-14407
HIGH
Google Chrome - Arbitrary Code Execution
CVSS 8.8
CVE-2026-14383
HIGH
Google Chrome - Arbitrary Code Execution
CVSS 8.8
CVE-2026-54074
HIGH
@tinacms/cli: Remote Code Execution via Forestry migration — unsanitised __TINA_INTERNAL__ marker in user-controlled YAML labels
CVSS 7.8
CVE-2026-58454
HIGH
JAIOTlink C492A-W6 4.8.30.57701411 RCE via /Anyka/config Endpoint
CVSS 7.5
CVE-2026-8857
HIGH
Wikimedia Foundation timeline - Full RCE Using EasyTimeline Extension
CVSS 8.8
CVE-2026-58025
CRITICAL
Remote Code Execution via Unsafe Deserialization in LogItem Import
CVSS 9.8
CVE-2026-24249
HIGH
Nvidia Megatron-Bridge - Improper Control of Generation of Code ('Code Injection')
CVSS 7.8
CVE-2026-24248
HIGH
Nvidia Megatron-Bridge - Improper Control of Generation of Code ('Code Injection')
CVSS 7.8
CVE-2026-56264
HIGH
Crawl4AI - Arbitrary JavaScript Execution via /execute_js Endpoint
CVSS 8.1
CVE-2026-58449
CRITICAL
txtai - Unauthenticated Remote Code Execution via Unsafe Reflection in API /reindex function Parameter
CVSS 9.8
CVE-2026-7873
CRITICAL
IBM Langflow OSS 1.0.0-1.10.0 - Authenticated OS Command Execution
CVSS 9.9
CVE-2026-10134
CRITICAL
Unauthenticated Server-Side RCE via PythonCodeStructuredTool in Public Flows
CVSS 10.0
Details
Vulnerabilities
6,710
Exploit Likelihood
Medium