Falhas do tipo CWE-79

28.971 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-3573MEDIUMAn issue has been discovered in GitLab CE/EE affecting all versions starting from 15.4 before 15.5.7, all versions starting from 15.6 beforeEPSS 0.6%CVE-2022-2769LOWSourceCodester Company Website CMS contact cross site scriptingEPSS 0.6%CVE-2021-24257—Premium Addons for Elementor < 4.2.8 - Contributor+ Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24266—The Plus Addons for Elementor Page Builder Lite < 2.0.6 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-24270—DethemeKit For Elementor < 1.5.5.5 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-36094MEDIUMXSS attack in appointment edit popup screenEPSS 0.6%CVE-2024-30268MEDIUMCacti XSS vulnerability in display_settingsEPSS 0.6%CVE-2023-2814LOWSourceCodester Class Scheduling System POST Parameter save_teacher.php cross site scriptingEPSS 0.6%CVE-2022-3074MEDIUMSlider Hero < 8.4.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24256—Elementor - Header, Footer & Blocks Template < 1.5.8 - Contributor+ Stored XSSEPSS 0.6%CVE-2025-47783HIGHlabel-studio vulnerable to Cross-Site Scripting (Reflected) via the label_config parameter.EPSS 0.6%CVE-2024-11365MEDIUMCrypto and DeFi Widgets – Web3 Cryptocurrency Shortcodes <= 1.1.6 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2026-8438HIGHAll-In-One Security (AIOS) <= 5.4.7 - Unauthenticated Stored Cross-Site Scripting via REST API Request PathEPSS 0.6%CVE-2021-24262—WooLentor - WooCommerce Elementor Addons + Builder < 1.8.6 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-24269—Sina Extension for Elementor < 3.3.12 - Contributor+ Stored XSSEPSS 0.6%CVE-2022-1321—miniOrange's Google Authenticator < 5.5.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2020-20589MEDIUMCross Site Scripting (XSS) vulnerability in FeehiCMS 2.0.8 allows remote attackers to run arbitrary code via tha lang attribute of an html tEPSS 0.6%CVE-2026-45453MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2026-45465MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2026-47636MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%