Falhas do tipo CWE-79

29.060 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2020-36637LOWChris92de AdminServ adminserv.php cross site scriptingEPSS 0.5%CVE-2024-2773LOWCampcodes Online Marriage Registration System search.php cross site scriptingEPSS 0.5%CVE-2022-37309MEDIUMOX App Suite through 7.10.6 allows XSS via script code within a contact that has an e-mail address but lacks a name.EPSS 0.5%CVE-2023-24230MEDIUMA stored cross-site scripting (XSS) vulnerability in the component /formwork/panel/dashboard of Formwork v1.12.1 allows attackers to executeEPSS 0.5%CVE-2022-3440MEDIUMRock Convert < 2.6.0 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2020-36638LOWChris92de AdminServ adminserv.php cross site scriptingEPSS 0.5%CVE-2022-37308MEDIUMOX App Suite through 7.10.6 allows XSS via HTML in text/plain e-mail messages.EPSS 0.5%CVE-2026-84942MEDIUMStored Cross-Site Scripting via Vega Expression Function Bypass in OpenSearch DashboardsEPSS 0.5%CVE-2021-44760MEDIUMWordPress WP-DownloadManager plugin <= 1.68.6 - Auth. Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2022-31469MEDIUMOX App Suite through 7.10.6 allows XSS via a deep link, as demonstrated by class="deep-link-app" for a /#!!&app=%2e./ URI.EPSS 0.5%CVE-2025-9642HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabEPSS 0.5%CVE-2023-28429MEDIUMPimcore has Cross-site Scripting vulnerability in DataObject tooltip fieldEPSS 0.5%CVE-2022-32167MEDIUMCloudreve - Stored XSSEPSS 0.5%CVE-2021-37386HIGHFurukawa Electric LatAm 423-41W/AC before v1.1.4 and LD421-21W before v1.3.3 were discovered to contain an HTML injection vulnerability via EPSS 0.5%CVE-2022-3139MEDIUMWe’re Open! < 1.42 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2025-3397MEDIUMYzmCMS message.tpl cross site scriptingEPSS 0.5%CVE-2024-2780LOWCampcodes Online Marriage Registration System admin-profile.php cross site scriptingEPSS 0.5%CVE-2022-4560LOWJoget wflow-core UniversalTheme.java getInternalJsCssLib cross site scriptingEPSS 0.5%CVE-2022-39050MEDIUMPossible XSS stored in customer informationEPSS 0.5%CVE-2024-2778LOWCampcodes Online Marriage Registration System search.php cross site scriptingEPSS 0.5%