Falhas do tipo CWE-79

28.815 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2024-35694HIGHWordPress WPMobile.App plugin <= 11.41 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.7%CVE-2023-4982CRITICALCross-site Scripting (XSS) - Stored in librenms/librenmsEPSS 0.7%CVE-2022-40287CRITICALStored cross-site scripting in PHP Point of Sale version 19.0, by PHP Point of Sale, LLC via user profile data fields.EPSS 0.7%CVE-2023-4603MEDIUMStar CloudPRNT for WooCommerce <= 2.0.3 - Reflected Cross-Site ScriptingEPSS 0.7%CVE-2020-7574—A vulnerability has been identified in Climatix POL908 (BACnet/IP module) (All versions), Climatix POL909 (AWM module) (All versions < V11.3EPSS 0.7%CVE-2023-28331MEDIUMMoodle: xss risk when outputting database activity filter dataEPSS 0.7%CVE-2023-4981HIGHCross-site Scripting (XSS) - DOM in librenms/librenmsEPSS 0.7%CVE-2023-4602MEDIUMNamaste! LMS <= 2.6.1.1 - Reflected Cross-Site ScriptingEPSS 0.7%CVE-2026-73031HIGHtelegram-search Stored XSS via v-html in MessageList.vueEPSS 0.7%CVE-2022-40288CRITICALStored cross-site scripting in PHP Point of Sale version 19.0, by PHP Point of Sale, LLC via messaging functionalityEPSS 0.7%CVE-2022-3135MEDIUMSEO Smart Links <= 3.0.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2010-4264—It was found in vanilla forums before 2.0.10 a cross-site scripting vulnerability where a filename could contain arbitrary code to execute oEPSS 0.7%CVE-2022-2799—Affiliates Manager < 2.9.14 - Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2020-5286MEDIUMReflected XSS related in import page in PrestaShopEPSS 0.7%CVE-2021-24126—Envira Gallery Lite < 1.8.3.3 - Authenticated Stored Cross-Site ScriptingEPSS 0.7%CVE-2022-2887—WP Server Health Stats < 1.7.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2023-5024LOWPlanno Comment cross site scriptingEPSS 0.7%CVE-2022-2737—WP STAGING < 2.9.18 - Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2022-0706—Easy Digital Downloads < 2.11.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2022-2351—Post SMTP < 2.1.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.7%