Falhas do tipo CWE-79

29.217 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2024-3524LOWCampcodes Online Event Management System process.php cross site scriptingEPSS 0.5%CVE-2025-40674MEDIUMReflected Cross-Site Scripting (XSS) in osCommerceEPSS 0.5%CVE-2024-37394MEDIUMA stored cross-site scripting (XSS) vulnerability in the Project Dashboards of REDCap 13.1.9 allows authenticated users to execute arbitraryEPSS 0.5%CVE-2023-46494MEDIUMCross Site Scripting vulnerability in EverShop NPM versions before v.1.0.0-rc.5 allows a remote attacker to obtain sensitive information viaEPSS 0.5%CVE-2024-9347MEDIUMThe Ultimate WordPress Toolkit – WP Extended <= 3.0.9 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2022-38207MEDIUMReflected XSS vulnerability in Portal for ArcGIS (10.8.1 and 10.7.1 only)EPSS 0.5%CVE-2022-38209MEDIUMReflected XSS vulnerability in Portal for ArcGISEPSS 0.5%CVE-2023-5071MEDIUMSitekit <= 1.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'sitekit_iframe' shortcodeEPSS 0.5%CVE-2024-34000MEDIUMmoodle: stored XSS in lesson overview report via user ID numberEPSS 0.5%CVE-2021-41156MEDIUMReflected XSS vulnerabilityEPSS 0.5%CVE-2025-7633HIGHStored XSSEPSS 0.5%CVE-2022-44380MEDIUMSnipe-IT before 6.0.14 is vulnerable to Cross Site Scripting (XSS) for View Assigned Assets.EPSS 0.5%CVE-2023-2735MEDIUMGroundhogg <= 2.7.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2024-10882MEDIUMProduct Delivery Date for WooCommerce - Lite <= 2.8.0 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2023-24839MEDIUMHGiga MailSherlock - Reflected XSSEPSS 0.5%CVE-2014-125094LOWphpMiniAdmin cross site scriptingEPSS 0.5%CVE-2023-0300LOWCross-site Scripting (XSS) - Reflected in alfio-event/alf.ioEPSS 0.5%CVE-2024-9077MEDIUMdingfangzu Order Checkout order.js cross site scriptingEPSS 0.5%CVE-2023-5810LOWflusity CMS posts.php loadPostAddForm cross site scriptingEPSS 0.5%CVE-2024-0718LOWliuwy-dlsdys zhglxt HTTP POST Request edit cross site scriptingEPSS 0.5%