Falhas do tipo CWE-79

28.777 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-38724MEDIUMSilverstripe silverstripe/framework through 4.11.0, silverstripe/assets through 1.11.0, and silverstripe/asset-admin through 1.11.0 allow XSEPSS 0.7%CVE-2022-2655—Classified Listing Pro < 2.0.20 - Reflected Cross-Site ScriptingEPSS 0.7%CVE-2021-32851MEDIUMjQuery MiniColors vulnerable to Cross-site ScriptingEPSS 0.7%CVE-2026-33066MEDIUMSiYuan has Stored XSS to RCE via Unsanitized Bazaar README RenderingEPSS 0.7%CVE-2025-24981CRITICALParsed HTML anchor links in Markdown provided to parseMarkdown can result in XSS in @nuxtjs/mdcEPSS 0.7%CVE-2023-3009HIGHCross-site Scripting (XSS) - Stored in nilsteampassnet/teampassEPSS 0.7%CVE-2021-24702—LearnPress < 4.1.3.1 - Multiple Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2024-0266MEDIUMProject Worlds Online Lawyer Management System User Registration cross site scriptingEPSS 0.7%CVE-2024-39203MEDIUMA cross-site scripting (XSS) vulnerability in the Backend Theme Management module of Z-BlogPHP v1.7.3 allows attackers to execute arbitrary EPSS 0.7%CVE-2022-3231MEDIUMCross-site Scripting (XSS) - Stored in librenms/librenmsEPSS 0.7%CVE-2020-5294MEDIUMReflected XSS with social networks fieldsEPSS 0.7%CVE-2021-25115—WP Photo Album Plus < 8.0.10 - Stored Cross-Site Scripting (XSS)EPSS 0.7%CVE-2023-0607HIGHCross-site Scripting (XSS) - Stored in projectsend/projectsendEPSS 0.7%CVE-2021-37518MEDIUMUniversal Cross Site Scripting (UXSS) vulnerability in Vimium Extension 1.66 and earlier allows remote attackers to run arbitrary code via oEPSS 0.7%CVE-2017-20159LOWrf Keynote rumble.rb cross site scriptingEPSS 0.7%CVE-2026-81887MEDIUMLivewire DOM-based cross-site scripting during client-side state handlingEPSS 0.7%CVE-2022-23638MEDIUMCross-site Scripting in svg-sanitizerEPSS 0.7%CVE-2023-23942MEDIUMSelf reflected HTML injection in Desktop clientEPSS 0.7%CVE-2021-24494—WP Offload SES Lite < 1.4.5 - Stored Cross-Site Scripting (XSS)EPSS 0.7%CVE-2022-2646LOWSourceCodester Online Admission System index.php cross site scriptingEPSS 0.7%