Falhas do tipo CWE-79

28.836 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2023-2973LOWSourceCodester Students Online Internship Timesheet Syste cross site scriptingEPSS 0.6%CVE-2020-1691—In Moodle 3.8, messages required extra sanitizing before updating the conversation overview, to prevent the risk of stored cross-site scriptEPSS 0.6%CVE-2021-42838MEDIUMGrand Vice info Co. webopac7 - Reflected XSSEPSS 0.6%CVE-2021-36841MEDIUMYITH Maintenance Mode (WordPress plugin) <= 1.3.7 - Authenticated Stored Cross-Site Scripting (XSS) vulnerability.EPSS 0.6%CVE-2024-4984MEDIUMYoast SEO <= 22.6 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.6%CVE-2018-25055LOWFarCry Solr Pro Plugin Search solrProSearch.cfc cross site scriptingEPSS 0.6%CVE-2015-10032LOWHealthMateWeb createaccount.php cross site scriptingEPSS 0.6%CVE-2023-1573LOWDataGear Graph Dataset cross site scriptingEPSS 0.6%CVE-2022-44303MEDIUMResque Scheduler version 1.27.4 is vulnerable to Cross-site scripting (XSS). A remote attacker could inject javascript code to the "{schedulEPSS 0.6%CVE-2023-34856MEDIUMA Cross Site Scripting (XSS) vulnerability in D-Link DI-7500G-CI-19.05.29A allows attackers to execute arbitrary code via uploading a crafteEPSS 0.6%CVE-2025-46198HIGHCross Site Scripting vulnerability in grav v.1.7.48, v.1.7.47 and v.1.7.46 allows an attacker to execute arbitrary code via the onerror attrEPSS 0.6%CVE-2022-2635—Autoptimize < 3.1.1 - Admin+ Stored Cross Site ScriptingEPSS 0.6%CVE-2021-38344MEDIUMBrizy <= 2.3.11 Authenticated Stored Cross-Site ScriptingEPSS 0.6%CVE-2026-32125MEDIUMOpenEMR: Stored XSS in Track Anything Graphs via Unescaped Dygraph Titles/LabelsEPSS 0.6%CVE-2023-44207MEDIUMStored cross-site scripting (XSS) vulnerability in protection plan name. The following products are affected: Acronis Cyber Protect 15 (LinuEPSS 0.6%CVE-2026-27222MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.6%CVE-2021-23856CRITICALReflected Cross-Site-ScriptingEPSS 0.6%CVE-2021-20994HIGHWAGO: Managed Switches: Reflected Cross-site ScriptingEPSS 0.6%CVE-2026-84397MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.6%CVE-2020-25730HIGHCross Site Scripting (XSS) vulnerability in ZoneMinder before version 1.34.21, allows remote attackers execute arbitrary code, escalate privEPSS 0.6%