Falhas do tipo CWE-79

28.767 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2020-5277MEDIUMReflected XSS with url_name parameter of PrestaShop module ps_facetedsearchEPSS 0.7%CVE-2019-16763MEDIUMXSS in Pannellum from 2.5.0 through 2.5.4EPSS 0.7%CVE-2020-5273MEDIUMStored XSS with custom URLs in PrestaShop module ps_linklistEPSS 0.7%CVE-2021-3783MEDIUMCross-site Scripting (XSS) - Reflected in yourls/yourlsEPSS 0.7%CVE-2023-3883LOWCampcodes Beauty Salon Management System add-category.php cross site scriptingEPSS 0.7%CVE-2024-29003HIGHSolarWinds Platform Cross Site Scripting Vulnerability EPSS 0.7%CVE-2026-31379MEDIUMApache OFBiz: Path Traversal and File Upload Validation Bypass Leading to Arbitrary File Write, Stored XSS and RCE in Catalog ManagerEPSS 0.7%CVE-2018-15638HIGHCross-site scripting (XSS) issue in mail module in Odoo Community 13.0 and earlier and Odoo Enterprise 13.0 and earlier, allows remote attacEPSS 0.7%CVE-2022-4691HIGHCross-site Scripting (XSS) - Stored in usememos/memosEPSS 0.7%CVE-2021-24518—WPFront Notification Bar < 2.0.0.07176 - Authenticated Stored XSSEPSS 0.7%CVE-2022-41431MEDIUMxzs v3.8.0 was discovered to contain a cross-site scripting (XSS) vulnerability in the component /admin/question/edit. This vulnerability alEPSS 0.7%CVE-2021-38466HIGHInHand Networks IR615 RouterEPSS 0.7%CVE-2024-1648HIGHelectron-pdf 20.0.0 - Local File Read via Server Side XSSEPSS 0.7%CVE-2024-26083MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.7%CVE-2024-26113MEDIUMAdobe Experience Manager | Cross-site Scripting (Reflected XSS) (CWE-79)EPSS 0.7%CVE-2024-26111MEDIUMAdobe Experience Manager | Cross-site Scripting (Reflected XSS) (CWE-79)EPSS 0.7%CVE-2026-44990CRITICALApostrophe has default XSS via `xmp` raw-text passthrough in `sanitize-html`EPSS 0.7%CVE-2021-42080HIGHReflected XSS vulnerability in OSNEXUS QuantaStor before 6.0.0.355EPSS 0.7%CVE-2024-1647HIGHpyhtml2pdf 0.0.6 - Local File Read via Server Side XSSEPSS 0.7%CVE-2026-29183CRITICALSiYuan: Unauthenticated reflected SVG XSS in `/api/icon/getDynamicIcon` (`type=8`) enables arbitrary JavaScript executionEPSS 0.7%