Falhas do tipo CWE-79

28.943 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-2410—mTouch Quiz <= 3.1.3 - Admin+ Stored Cross Site ScriptingEPSS 0.6%CVE-2022-2425—WP DS Blog Map <= 3.1.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-0378MEDIUMAI Engine <= 2.2.0 - Unauthenticated Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2372—YaySMTP < 2.2.2 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2215—GiveWP < 2.21.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2409—Rough Chart <= 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2423—DW Promobar <= 1.0.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2305—WordPress Popup <= 1.9.3.8 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-48020MEDIUMVinteo VCC v2.36.4 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the conference parameter. This vulneraEPSS 0.6%CVE-2024-4735MEDIUMCampcodes Legal Case Management System tasks cross site scriptingEPSS 0.6%CVE-2026-82832CRITICALIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.6%CVE-2024-4727MEDIUMCampcodes Legal Case Management System court-type cross site scriptingEPSS 0.6%CVE-2025-50481MEDIUMA cross-site scripting (XSS) vulnerability in the component /blog/blogpost/add of Mezzanine CMS v6.1.0 allows attackers to execute arbitraryEPSS 0.6%CVE-2023-2058LOWEyouCms HTTP POST Request cross site scriptingEPSS 0.6%CVE-2023-24891MEDIUMMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.6%CVE-2022-43121MEDIUMA cross-site scripting (XSS) vulnerability in the CMS Field Add page of Intelliants Subrion CMS v4.2.1 allows attackers to execute arbitraryEPSS 0.6%CVE-2020-29025MEDIUMDOM-based Javascript injectionEPSS 0.6%CVE-2022-35172—SAP NetWeaver Enterprise Portal - versions 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, does not sufficiently encode user-controlled inputs, reEPSS 0.6%CVE-2023-47114MEDIUMEthyca Fides HTML Injection Vulnerability in HTML-Formatted DSR PackagesEPSS 0.6%CVE-2022-35225—SAP NetWeaver Enterprise Portal - versions 7.10, 7.11, 7.20, 7.30, 7.31, 7.40, 7.50, does not sufficiently encode user-controlled inputs oveEPSS 0.6%