Falhas do tipo CWE-79

28.942 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2023-36236MEDIUMCross Site Scripting vulnerability in webkil Bagisto v.1.5.0 and before allows an attacker to execute arbitrary code via a crafted SVG file EPSS 0.6%CVE-2022-2395—weForms < 1.6.14 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2305—WordPress Popup <= 1.9.3.8 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2328—Flexi Quote Rotator <= 0.9.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2412—Better Tag Cloud <= 0.99.5 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2020-11051MEDIUMXSS in Wiki.jsEPSS 0.6%CVE-2022-2410—mTouch Quiz <= 3.1.3 - Admin+ Stored Cross Site ScriptingEPSS 0.6%CVE-2025-57151HIGHphpgurukul Complaint Management System 2.0 is vulnerable to Cross Site Scripting (XSS) in admin/userprofile.php via the fullname parameter.EPSS 0.6%CVE-2024-4729MEDIUMCampcodes Legal Case Management System expense-type cross site scriptingEPSS 0.6%CVE-2023-7035MEDIUMautomad Setting post.php cross site scriptingEPSS 0.6%CVE-2026-82832CRITICALIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.6%CVE-2023-22637MEDIUMAn improper neutralization of input during web page generation ('Cross-site Scripting') vulnerability [CWE-79] in FortiNAC-F version 7.2.0, EPSS 0.6%CVE-2022-1324—Event Timeline <= 1.1.5 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2426—Thinkific Uploader <= 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-1383MEDIUMWPvivid Backup for MainWP <= 0.9.32 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2022-24395—SAP NetWeaver Enterprise Portal - versions 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, does not sufficiently encode user-controlled inputs, reEPSS 0.6%CVE-2024-4721MEDIUMCampcodes Complete Web-Based School Management System add_student_subject.php cross site scriptingEPSS 0.6%CVE-2024-4727MEDIUMCampcodes Legal Case Management System court-type cross site scriptingEPSS 0.6%CVE-2022-2215—GiveWP < 2.21.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2411—Auto More Tag <= 4.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%