Falhas do tipo CWE-79

29.080 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2018-25063LOWZenoss Dashboard defaultportlets.js cross site scriptingEPSS 0.5%CVE-2024-25122HIGH Cross-site Scripting sidekiq-unique-jobs UI server vulnerabilityEPSS 0.5%CVE-2022-3631MEDIUMOAuth Client by DigitialPixies <= 1.1.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-7063HIGHThe WPForms Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting via form submission parameters in all versions up to, and EPSS 0.5%CVE-2022-3539MEDIUMTestimonials (Free < 2.7, Pro < 1.0.8) - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2018-25073LOWNewcomer1989 TSN-Ranksystem bot.php getlog cross site scriptingEPSS 0.5%CVE-2015-10079LOWjuju2143 WalrusIRC parser.js parseLinks cross site scriptingEPSS 0.5%CVE-2026-50699MEDIUMFrappe Framework 17.0.0-dev - Stored XSS in Auto Repeat dashboard schedule renderingEPSS 0.5%CVE-2018-25053MEDIUMmoappi Json2html json2html.js cross site scriptingEPSS 0.5%CVE-2022-4637LOWep3-bs cross site scriptingEPSS 0.5%CVE-2022-47413MEDIUM Given a malicious document provided by an attacker, the OpenKM DMS is vulnerable to a stored (persistent, or "Type II") XSS condition. EPSS 0.5%CVE-2023-6419MEDIUMCross-site Scripting vulnerability in Voovi Social Networking ScriptEPSS 0.5%CVE-2021-36401MEDIUMIn Moodle, ID numbers exported in HTML data formats required additional sanitizing to prevent a local stored XSS risk.EPSS 0.5%CVE-2024-26148MEDIUMQuerybook's Stored Cross-Site Scripting vulnerability allows Privilege ElevationEPSS 0.5%CVE-2024-11742MEDIUMSourceCodester Best House Rental Management System ajax.php cross site scriptingEPSS 0.5%CVE-2021-4325LOWNHN TOAST UI Chart Legend cross site scriptingEPSS 0.5%CVE-2023-27294MEDIUMImproper neutralization of input during web page generation allows an authenticated attacker with access to a restricted account to submit mEPSS 0.5%CVE-2009-10004LOWTurante Sandbox Theme functions.php sandbox_body_class cross site scriptingEPSS 0.5%CVE-2021-42119HIGHStored XSS in Search Function in TopEaseEPSS 0.5%CVE-2021-4302LOWslackero phpwcms SVG File cross site scriptingEPSS 0.5%