Falhas do tipo CWE-79

29.223 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2023-2296—Loginizer 1.7.8 - Reflected XSSEPSS 0.5%CVE-2023-4653MEDIUMCross-site Scripting (XSS) - Stored in instantsoft/icms2EPSS 0.5%CVE-2024-45127MEDIUMAdobe Commerce | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2023-3092HIGHSMTP Mail <= 1.3.46 - Unauthenticated Stored Cross-Site Scripting via Email SubjectEPSS 0.5%CVE-2022-39398HIGHInfotelGLPI vulnerable to Cross-site ScriptingEPSS 0.5%CVE-2026-55692HIGHEmbedVideo Extension: Stored XSS via malformed src url with $wgEmbedVideoRequireConsent enabledEPSS 0.5%CVE-2023-5381MEDIUMElementor Addon Elements <= 1.12.7 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2026-55690HIGHEmbedVideo Extension: Stored XSS via unsanitized service name in exception textEPSS 0.5%CVE-2023-4160MEDIUMWooCommerce PDF Invoice Builder <= 1.2.90 - Authenticated (Administrator+) Cross-Site ScriptingEPSS 0.5%CVE-2024-4350MEDIUMConcrete CMS version 9 below 9.3.3 and below 8.5.18 are vulnerable to Stored XSS in RSS DisplayerEPSS 0.5%CVE-2022-46855MEDIUMWordPress Responsive Pricing Table Plugin <= 5.1.6 is vulnerable to Cross Site Scripting (XSS)EPSS 0.5%CVE-2023-39518MEDIUMsocial-media-skeleton stored Cross-site Scripting vulnerabilityEPSS 0.5%CVE-2026-58487MEDIUMHedgeDoc: Stored HTML injection via email local-partEPSS 0.5%CVE-2025-67741MEDIUMIn JetBrains TeamCity before 2025.11 stored XSS was possible via session attributeEPSS 0.5%CVE-2026-69075MEDIUMStored Cross-Site Scripting via Vue Template Injection in FlowIntelEPSS 0.5%CVE-2024-1664MEDIUMResponsive Gallery Grid < 2.3.11 - Admin+ Stored XSSEPSS 0.5%CVE-2023-4007HIGHCross-site Scripting (XSS) - Stored in thorsten/phpmyfaqEPSS 0.5%CVE-2021-36887MEDIUMWordPress tarteaucitron.js – Cookies legislation & GDPR plugin <= 1.5.4 - Cross-Site Request Forgery (CSRF) vulnerability leading to Cross-Site Scripting (XSS)EPSS 0.5%CVE-2023-46282HIGHA vulnerability has been identified in Opcenter Execution Foundation (All versions < V2407), Opcenter Quality (All versions < V2312), SIMATIEPSS 0.5%CVE-2026-88921MEDIUMMISP: Unescaped HTML Injection in PDF Report Element RenderingEPSS 0.5%