Falhas do tipo CWE-79

29.223 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2023-5381MEDIUMElementor Addon Elements <= 1.12.7 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-3092HIGHSMTP Mail <= 1.3.46 - Unauthenticated Stored Cross-Site Scripting via Email SubjectEPSS 0.5%CVE-2025-34407MEDIUMMailEnable < 10.54 Reflected XSS in theme Parameter of Statistics.aspxEPSS 0.5%CVE-2024-0621MEDIUMSimple Share Buttons Adder <= 8.4.11 - Authenticated(Administrator+) Stored Cross-Site Scripting via CSS SettingsEPSS 0.5%CVE-2021-31711MEDIUMCross Site Scripting vulnerability found in Trippo ResponsiveFilemanager v.9.14.0 and before allows a remote attacker to execute arbitrary cEPSS 0.5%CVE-2025-34409MEDIUMMailEnable < 10.54 Reflected XSS in Failed Parameter of MAI/AddRecipientsResult.aspxEPSS 0.5%CVE-2014-125110LOWwp-file-upload Plugin wfu_ajaxactions.php wfu_ajax_action_callback cross site scriptingEPSS 0.5%CVE-2018-25085LOWResponsive Menus Configuration Setting responsive_menus.module responsive_menus_admin_form_submit cross site scriptingEPSS 0.5%CVE-2024-8549MEDIUMSimple Calendar – Google Calendar Plugin <= 3.4.2 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2023-7135LOWcode-projects Record Management System Offices offices.php cross site scriptingEPSS 0.5%CVE-2024-32979HIGHReflected Cross-site Scripting potential in all object list views in NautobotEPSS 0.5%CVE-2024-1143CRITICALCentral Dogma versions prior to 0.64.1 is vulnerable to Cross-Site Scripting (XSS), which could allow for the leakage of user sessions and sEPSS 0.5%CVE-2026-67328HIGH@better-auth/sso before 1.6.21 Account Takeover via SSOEPSS 0.5%CVE-2024-51498MEDIUM[@imput/cobalt-web] Cross-site Scripting when downloading picker image from malicious instanceEPSS 0.5%CVE-2023-7136LOWcode-projects Record Management System Document Type doctype.php cross site scriptingEPSS 0.5%CVE-2023-7225MEDIUMMapPress <= 2.88.16 - Authenticated (Contributor+) Stored Cross-Site Scripting via Map SettingsEPSS 0.5%CVE-2015-10132LOWThimo Grauerholz WP-Spreadplugin spreadplugin.php cross site scriptingEPSS 0.5%CVE-2023-1569LOWSourceCodester E-Commerce System cross site scriptingEPSS 0.5%CVE-2025-34408MEDIUMMailEnable < 10.54 Reflected XSS in Added Parameter of MAI/AddRecipientsResult.aspxEPSS 0.5%CVE-2015-10131LOWchrisy TFO Graphviz Plugin tfo-graphviz-admin.php admin_page cross site scriptingEPSS 0.5%