Falhas do tipo CWE-79

28.971 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-38901MEDIUMA Cross-site scripting (XSS) vulnerability in the Document and Media module - file upload functionality in Liferay Digital Experience PlatfoEPSS 0.6%CVE-2026-47636MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-3614LOWSourceCodester Warehouse Management System customer.php cross site scriptingEPSS 0.6%CVE-2024-3616LOWSourceCodester Warehouse Management System pengguna.php cross site scriptingEPSS 0.6%CVE-2026-45465MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-7657MEDIUMGila CMS HTTP POST Request page cross site scriptingEPSS 0.6%CVE-2026-47639MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-34469HIGHRukovoditel before 3.5.3 allows XSS via user_photo to index.php?module=users/registration&action=save.EPSS 0.6%CVE-2026-45464MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2022-1059HIGHCROSS-SITE SCRIPTING CWE-79EPSS 0.6%CVE-2022-39295MEDIUMImproper Neutralization of Alternate XSS Syntax in Knowage-ServerEPSS 0.6%CVE-2022-1717—Custom Share Buttons with Floating Sidebar < 4.2 - Admin+ Stored XSSEPSS 0.6%CVE-2022-1889—Newsletter < 7.4.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1568—Team Members < 5.1.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1327—Image Gallery - Grid Gallery < 1.1.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2148—LinkedIn Company Updates <= 1.5.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-25066—Ninja Forms < 3.6.10 - Admin+ Stored Cross-Site Scripting via ImportEPSS 0.6%CVE-2022-1326—Form - Contact Form <= 1.2.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1275—BannerMan <= 0.2.4 - Multiple Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2169—Loading Page with Loading Screen < 1.0.83 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%