Falhas do tipo CWE-79

28.796 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2023-30094MEDIUMA stored cross-site scripting (XSS) vulnerability in TotalJS Flow v10 allows attackers to execute arbitrary web scripts or HTML via a crafteEPSS 0.7%CVE-2022-1010—Login using WordPress Users < 1.13.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2022-1990—Nested Pages < 3.1.21 - Admin+ Stored Cross Site ScriptingEPSS 0.7%CVE-2022-28978MEDIUMStored cross-site scripting (XSS) vulnerability in the Site module's user membership administration page in Liferay Portal 7.0.1 through 7.4EPSS 0.7%CVE-2023-30095MEDIUMA stored cross-site scripting (XSS) vulnerability in TotalJS messenger commit b6cf1c9 allows attackers to execute arbitrary web scripts or HEPSS 0.7%CVE-2021-42552MEDIUMReflected XSS in ArchivistaEPSS 0.7%CVE-2023-30097MEDIUMA stored cross-site scripting (XSS) vulnerability in TotalJS messenger commit b6cf1c9 allows attackers to execute arbitrary web scripts or HEPSS 0.7%CVE-2022-1334—WP YouTube Live < 1.8.3 - Admin+ Stored Cross Site ScriptingEPSS 0.7%CVE-2023-30096MEDIUMA stored cross-site scripting (XSS) vulnerability in TotalJS messenger commit b6cf1c9 allows attackers to execute arbitrary web scripts or HEPSS 0.7%CVE-2018-19905MEDIUMHTML injection exists in razorCMS 3.4.8 via the /#/page keywords parameter.EPSS 0.7%CVE-2022-4213MEDIUMChained Quiz <= 1.3.2.2 - Reflected Cross-Site Scripting via dnEPSS 0.7%CVE-2023-4978CRITICALCross-site Scripting (XSS) - DOM in librenms/librenmsEPSS 0.7%CVE-2022-1566—Quotes llama < 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2020-21487CRITICALCross Site Scripting vulnerability found in Netgate pfSense 2.4.4 and ACME package v.0.6.3 allows attackers to execute arbitrary code via thEPSS 0.7%CVE-2026-59239HIGHStored XSS in Prospero Flow CRM email body allows administrator account takeoverEPSS 0.7%CVE-2025-22219MEDIUMVMware Aria Operations for Logs stored cross-site scripting vulnerability (CVE-2025-22219)EPSS 0.7%CVE-2024-3084MEDIUMPHPGurukul Emergency Ambulance Hiring Portal Hire an Ambulance Page cross site scriptingEPSS 0.7%CVE-2022-35945MEDIUMCross site scripting (XSS) via registration API in GLPIEPSS 0.7%CVE-2022-2538—WP Hide & Security Enhancer < 1.8 - Reflected Cross-Site ScriptingEPSS 0.7%CVE-2022-2537—WooCommerce PDF Invoices & Packing Slips < 3.0.1 - Reflected Cross-Site ScriptingEPSS 0.7%