Falhas do tipo CWE-79

28.650 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-24869MEDIUMCross Site Scripting in GLPIEPSS 0.8%CVE-2024-10788HIGHActivity Log – Monitor & Record User Changes <= 2.11.1 - Unauthenticated Stored Cross-Site Scripting via Event ContextEPSS 0.8%CVE-2022-1216—Advanced Image Sitemap <= 1.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1220—FoxyShop < 4.8.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-32536MEDIUMMCU Technologies MCUsystem - Reflected XSSEPSS 0.8%CVE-2022-1528—VikBooking < 1.5.9 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1436—WPCargo Track & Trace < 6.9.5 - Reflected Cross Site ScriptingEPSS 0.8%CVE-2022-1582—External Links in New Window / New Tab < 1.43 - Unauthenticated Stored Cross-Site ScriptingEPSS 0.8%CVE-2023-38000MEDIUMAuth. Stored Cross-Site Scripting (XSS) vulnerability in WordPress core and Gutenberg plugin via Navigation Links BlockEPSS 0.8%CVE-2022-1455—Call Now Button < 1.1.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1268—Donate Extra <= 2.02 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1773—WP Athletics <= 1.1.7 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1546—WooCommerce - Product Importer <= 1.5.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1673—WooCommerce Green Wallet Gateway < 1.0.2 - Reflected Cross Site Scripting in checkout pageEPSS 0.8%CVE-2022-1241—Ask Me < 6.8.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1470—Ultimate WooCommerce CSV Importer <= 2.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1593—Site Offline or Coming Soon <= 1.6.6 - Stored Cross-Site Scripting via CSRFEPSS 0.8%CVE-2022-1217—Custom TinyMCE Shortcode Button <= 1.1 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1218—Domain Replace <= 1.3.8 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1547—Check & Log email < 1.0.6 - Reflected Cross-Site ScriptingEPSS 0.8%