Falhas do tipo CWE-79

28.827 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2021-21258MEDIUMXSS injection in ajax/kanbanEPSS 0.7%CVE-2021-24723—WP Reactions Lite < 1.3.6 - Authenticated Stored Cross Site ScriptingEPSS 0.7%CVE-2021-24734—Compact WP Audio Player < 1.9.7 - Contributor+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2021-24716—Modern Events Calendar Lite < 5.22.3 - Authenticated Stored Cross Site ScriptingEPSS 0.7%CVE-2021-24760—Gutenberg PDF Viewer Block < 1.0.1 - Contributor+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2022-2871MEDIUMCross-site Scripting (XSS) - Stored in notrinos/notrinoserpEPSS 0.7%CVE-2023-47797CRITICALReflected cross-site scripting (XSS) vulnerability on a content page’s edit page in Liferay Portal 7.4.3.94 through 7.4.3.95 allows remote aEPSS 0.7%CVE-2021-24413—Easy Twitter Feed < 1.2 - Contributor+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2023-2826LOWSourceCodester Class Scheduling System POST Parameter search_teacher_result.php cross site scriptingEPSS 0.7%CVE-2021-24682—Cool Tag Cloud < 2.26 - Contributor+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2023-5162MEDIUMOptions for Twenty Seventeen <= 2.5.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.7%CVE-2024-41953MEDIUMZitadel improperly sanitizes HTML in emails and Console UIEPSS 0.7%CVE-2021-24672—One User Avatar < 2.3.7 - Contributor+ Stored Cross-Site ScriptingEPSS 0.7%CVE-2021-25977MEDIUMPiranha CMS - Stored XSS in Page TitleEPSS 0.7%CVE-2021-24309—Weekly Schedule < 3.4.3 - Authenticated Stored XSSEPSS 0.7%CVE-2020-3590MEDIUMCisco SD-WAN vManage Software Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2023-2385LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2023-2391LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%CVE-2026-55126HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2023-2392LOWNetgear SRX5308 Web Management Interface cross site scriptingEPSS 0.6%