Falhas do tipo CWE-79

28.649 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-0600—Conference Scheduler < 2.4.3 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0625—Admin Menu Editor <= 1.0.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0647—Bulk Creator <= 1.0.1 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24924—Email Log < 2.4.8 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24909—ACF Photo Gallery Field < 1.7.5 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25019—SEO Plugin by Squirrly SEO < 11.1.12 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0314—Nimble Page Builder < 3.2.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2023-47861CRITICALA cross-site scripting (xss) vulnerability exists in the channelBody.php user name functionality of WWBN AVideo 11.6 and dev master commit 1EPSS 0.8%CVE-2021-24986—Post Grid < 2.1.16 - Reflected Cross-Site Scripting via keywordEPSS 0.8%CVE-2021-25040—Booking Calendar < 8.9.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0627—Amelia < 1.0.46 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24932—Auto Featured Image < 3.9.3 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25089—UpdraftPlus < 1.16.69 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25034—WP User < 7.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24980—Gwolle Guestbook < 4.2.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24578—SportsPress < 2.7.9 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2019-11274MEDIUMUAA SCIM Filter XSSEPSS 0.8%CVE-2022-0428—Content Egg < 5.3.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24921—Advanced Database Cleaner < 3.0.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25012—Pz-LinkCard <= 2.4.4.4 - Reflected Cross-Site ScriptingEPSS 0.8%