Falhas do tipo CWE-79

28.640 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2024-10015MEDIUMConvertCalculator for WordPress <= 1.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via id and type ParameterEPSS 0.8%CVE-2022-1474—WP Event Manager < 3.1.28 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1604—MailerLite < 1.5.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1527—WP 2FA < 2.2.1 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2020-25158HIGHB. Braun SpaceCom, Battery Pack SP with Wi-Fi, and Data module compactplusEPSS 0.8%CVE-2020-8288—The `specializedRendering` function in Rocket.Chat server before 3.9.2 allows a cross-site scripting (XSS) vulnerability by way of the `valuEPSS 0.8%CVE-2021-22936—A vulnerability in Pulse Connect Secure before 9.1R12 could allow a threat actor to perform a cross-site script attack against an authenticaEPSS 0.8%CVE-2026-42090CRITICALNotesnook: RCE via stored XSS in note export renderingEPSS 0.8%CVE-2022-29876HIGHA vulnerability has been identified in SICAM T (All versions < V3.0). Affected devices do not properly handle the input of a GET request parEPSS 0.8%CVE-2022-0575MEDIUMCross-site Scripting (XSS) - Stored in librenms/librenmsEPSS 0.8%CVE-2022-1267—BMI BMR Calculator <= 1.3 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-4210MEDIUMChained Quiz <= 1.3.2 - Reflected Cross-Site Scripting via dnfEPSS 0.8%CVE-2022-4208MEDIUMChained Quiz <= 1.3.2 - Reflected Cross-Site Scripting via datefEPSS 0.8%CVE-2022-4212MEDIUMChained Quiz <= 1.3.2 - Reflected Cross-Site Scripting via ipfEPSS 0.8%CVE-2022-4209MEDIUMChained Quiz <= 1.3.2 - Reflected Cross-Site Scripting via pointsfEPSS 0.8%CVE-2022-0589MEDIUMCross-site Scripting (XSS) - Stored in librenms/librenmsEPSS 0.8%CVE-2020-5272MEDIUMReflected XSS on Search page of PrestaShopEPSS 0.8%CVE-2022-1380CRITICALStored Cross Site Scripting vulnerability in Item name parameter in snipe/snipe-itEPSS 0.8%CVE-2022-4211MEDIUMChained Quiz <= 1.3.2 - Reflected Cross-Site Scripting via emailfEPSS 0.8%CVE-2024-2630MEDIUMInappropriate implementation in iOS in Google Chrome prior to 123.0.6312.58 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.8%