Falhas do tipo CWE-79

28.952 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2023-46950MEDIUMCross Site Scripting vulnerability in Contribsys Sidekiq v.6.5.8 allows a remote attacker to obtain sensitive information via a crafted URL EPSS 0.6%CVE-2024-2684LOWCampcodes Online Job Finder System index.php cross site scriptingEPSS 0.6%CVE-2022-4521LOWWSO2 carbon-registry Request Parameter cross site scriptingEPSS 0.6%CVE-2024-2682LOWCampcodes Online Job Finder System controller.php cross site scriptingEPSS 0.6%CVE-2024-2686LOWCampcodes Online Job Finder System controller.php cross site scriptingEPSS 0.6%CVE-2022-1776—Icegram < 2.1.8 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2025-27404HIGHIcinga Web 2 DOM-based XSS vulnerabilityEPSS 0.6%CVE-2022-4503MEDIUMCross-site Scripting (XSS) - Generic in openemr/openemrEPSS 0.6%CVE-2022-1562—Enable SVG < 1.4.0 - Author+ Stored Cross Site Scripting via SVGEPSS 0.6%CVE-2024-13347MEDIUMEssential WP Real Estate <= 1.1.3 - Reflected XSSEPSS 0.6%CVE-2022-1964—Easy SVG Support < 3.3.0 - Author+ Stored Cross Site Scripting via SVGEPSS 0.6%CVE-2022-1506—WP Born Babies <= 1.0 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-45004MEDIUMGophish through 0.12.1 was discovered to contain a cross-site scripting (XSS) vulnerability via a crafted landing page.EPSS 0.6%CVE-2022-1549—WP Athletics <= 1.1.7 - Subscriber+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-2681LOWCampcodes Online Job Finder System index.php cross site scriptingEPSS 0.6%CVE-2022-46389MEDIUMCross-Site Scripting (XSS) vulnerability found on logout functionalityEPSS 0.6%CVE-2021-34731MEDIUMCisco Prime Access Registrar Stored Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2023-3708MEDIUMMultiple DeoThemes Themes <= (Various Versions) - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2023-35796HIGHA vulnerability has been identified in SINEMA Server V14 (All versions). The affected application improperly sanitizes certain SNMP configurEPSS 0.6%CVE-2021-34759MEDIUMCisco Identity Services Engine Cross-Site Scripting VulnerabilityEPSS 0.6%