Falhas do tipo CWE-79

28.675 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2020-5264MEDIUMReflected XSS in security compromised page of PrestaShopEPSS 0.8%CVE-2022-31048MEDIUMCross-Site Scripting in Form FrameworkEPSS 0.8%CVE-2021-4081MEDIUMCross-site Scripting (XSS) - Reflected in pimcore/pimcoreEPSS 0.8%CVE-2021-3961HIGHCross-site Scripting (XSS) - Stored in snipe/snipe-itEPSS 0.8%CVE-2021-36869MEDIUMWordPress Ivory Search plugin <= 4.6.6 - Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2024-21690HIGHThis High severity Reflected XSS and CSRF (Cross-Site Request Forgery) vulnerability was introduced in versions 7.19.0, 7.20.0, 8.0.0, 8.1.0EPSS 0.8%CVE-2022-31049MEDIUMCross-Site Scripting in Frontend Login MailerEPSS 0.8%CVE-2020-5265MEDIUMReflected XSS on AdminAttributesGroups page of PrestaShopEPSS 0.8%CVE-2023-2406MEDIUMEvent Registration Calendar By vcita <= 1.3.1 & Online Payments – Get Paid with PayPal, Square & Stripe <= 3.9.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.8%CVE-2021-20186—It was found in Moodle before version 3.10.1, 3.9.4, 3.8.7 and 3.5.16 that if the TeX notation filter was enabled, additional sanitizing of EPSS 0.8%CVE-2022-37721CRITICALPyroCMS 3.9 is vulnerable to a stored Cross Site Scripting (XSS_ when a low privileged user such as an author, injects a crafted html and jaEPSS 0.8%CVE-2022-2340—W-DALIL <= 2.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.8%CVE-2023-27572MEDIUMAn issue was discovered in CommScope Arris DG3450 Cable Gateway AR01.02.056.18_041520_711.NCS.10. A reflected XSS vulnerability was discoverEPSS 0.8%CVE-2022-2341—Simple Page Transition <= 1.4.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.8%CVE-2022-24710MEDIUMCross-site Scripting in WeblateEPSS 0.8%CVE-2024-29931HIGHWordPress WP Go Maps plugin <= 9.0.29 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2022-39240MEDIUMImproper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS) in MyGraphEPSS 0.8%CVE-2024-47854MEDIUMAn XSS vulnerability was discovered in Veritas Data Insight before 7.1. It allows a remote attacker to inject an arbitrary web script into aEPSS 0.8%CVE-2024-26092MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2022-1772—Google Places Review < 2.0.0 - Admin+ Stored Cross Site ScriptingEPSS 0.8%