Falhas do tipo CWE-79

29.071 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-39050MEDIUMPossible XSS stored in customer informationEPSS 0.5%CVE-2025-9642HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabEPSS 0.5%CVE-2022-4525LOWNational Sleep Research Resource sleepdata.org cross site scriptingEPSS 0.5%CVE-2022-37310MEDIUMOX App Suite through 7.10.6 allows XSS via a malicious capability to the metrics or help module, as demonstrated by a /#!!&app=io.ox/files&cEPSS 0.5%CVE-2021-4263LOWleanote history.js define cross site scriptingEPSS 0.5%CVE-2020-11062MEDIUMReflexive XSS in GLPIEPSS 0.5%CVE-2024-2135LOWBdtask Hospita AutoManager Hospital Activities Page form cross site scriptingEPSS 0.5%CVE-2023-6954MEDIUMDownload Manager <= 3.2.85 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2024-53617MEDIUMA Cross Site Scripting vulnerability in LibrePhotos before commit 32237 allows attackers to takeover any account via uploading an HTML file EPSS 0.5%CVE-2025-4805MEDIUMWatchGuard Firebox Stored Cross-Site-Scripting (XSS) Vulnerability in Acces Portal ConfigurationEPSS 0.5%CVE-2024-3341MEDIUMShortcodes and extra features for Phlox theme <= 2.15.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'aux_gmaps' ShortcodeEPSS 0.5%CVE-2024-3724MEDIUMHappy Addons for Elementor <= 3.10.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image Stack Group, Photo Stack, & Horizontal TimelineEPSS 0.5%CVE-2017-5258—In version 3.5 and prior of Cambium Networks ePMP firmware, an attacker who knows or can guess the RW community string can provide a URL forEPSS 0.5%CVE-2022-3211MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 0.5%CVE-2022-34656MEDIUMWordPress Poll, Survey, Questionnaire and Voting system plugin <= 1.7.4 - Authenticated Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2024-41914HIGHA vulnerability in the web-based management interface of EdgeConnect SD-WAN Orchestrator could allow an authenticated remote attacker to conEPSS 0.5%CVE-2023-5351HIGHCross-site Scripting (XSS) - Stored in salesagility/suitecrmEPSS 0.5%CVE-2024-52612MEDIUMSolarWinds Platform Reflected Cross-Site Scripting VulnerabilityEPSS 0.5%CVE-2023-48705HIGHnautobot has XSS potential in custom links, job buttons, and computed fieldsEPSS 0.5%CVE-2023-29322MEDIUMAdobe Experience Manager | Cross-site Scripting (Reflected XSS) (CWE-79)EPSS 0.5%