Falhas do tipo CWE-79

28.384 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2014-3146MEDIUMIncomplete blacklist vulnerability in the lxml.html.clean module in lxml before 3.3.5 allows remote attackers to conduct cross-site scriptinEPSS 6.3%CVE-2022-39195MEDIUMA cross-site scripting (XSS) vulnerability in the LISTSERV 17 web interface allows remote attackers to inject arbitrary JavaScript or HTML vEPSS 6.3%CVE-2025-54353MEDIUMAn Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability [CWE-79] vulnerability in Fortinet ForEPSS 6.3%CVE-2021-24237Realteo < 1.2.4 - Unauthenticated Reflected Cross-Site Scripting (XSS)EPSS 6.3%CVE-2022-3766HIGHCross-site Scripting (XSS) - Reflected in thorsten/phpmyfaqEPSS 6.1%CVE-2023-0527LOWPHPGurukul Online Security Guards Hiring System search-request.php cross site scriptingEPSS 6.1%CVE-2023-3845LOWmooSocial mooDating URL ajax_invite cross site scriptingEPSS 6.0%CVE-2023-3844LOWmooSocial mooDating URL friends cross site scriptingEPSS 6.0%CVE-2023-3847LOWmooSocial mooDating URL users cross site scriptingEPSS 6.0%CVE-2023-3843LOWmooSocial mooDating URL question cross site scriptingEPSS 6.0%CVE-2023-3846LOWmooSocial mooDating URL pages cross site scriptingEPSS 6.0%CVE-2023-3848LOWmooSocial mooDating URL view cross site scriptingEPSS 6.0%CVE-2023-3849LOWmooSocial mooDating URL find-a-match cross site scriptingEPSS 6.0%CVE-2025-58747LOWDify MCP OAuth Flow Vulnerable to XSSEPSS 5.7%CVE-2022-0448CP Blocks < 1.0.15 - Admin+ Stored Cross-Site ScriptingEPSS 5.7%CVE-2020-13959Velocity Tools XSS VulnerabilityEPSS 5.7%CVE-2021-24245Stop Spammers < 2021.9 - Reflected Cross-Site Scripting (XSS)EPSS 5.7%CVE-2021-21030HIGHMagento Commerce Stored Cross-site Scripting Could Lead To Arbitrary Javascript ExecutionEPSS 5.6%CVE-2021-24299ReDi Restaurant Reservations < 21.0426 - Unauthenticated Stored Cross-Site Scripting (XSS)EPSS 5.5%CVE-2024-5420HIGHStored Cross-Site Scripting in SEH Computertechnik utnserver ProEPSS 5.5%