Falhas do tipo CWE-79

29.250 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-27503—Cross-site Scripting (XSS) vulnerability in Citrix StoreFront affects version 1912 before CU5 and version 3.12 before CU9EPSS 0.5%CVE-2022-29811MEDIUMIn JetBrains Hub before 2022.1.14638 stored XSS via project icon was possible.EPSS 0.5%CVE-2023-27489HIGHStored cross site scripting via SVG file upload in Kiwi TCMSEPSS 0.5%CVE-2025-34307MEDIUMIPFire < v2.29 Stored XSS via Default Country SearchEPSS 0.5%CVE-2024-12395MEDIUMWooCommerce Additional Fees On Checkout (Free) <= 1.4.7 - Reflected Cross-Site Scripting via 'number'EPSS 0.5%CVE-2025-34306MEDIUMIPFire < v2.29 Stored XSS via Default IP Search ValueEPSS 0.5%CVE-2016-15035LOWDoc2k RE-Chat re_chat.js cross site scriptingEPSS 0.5%CVE-2022-22511MEDIUMWAGO PLCs WBM vulnerable to reflected XSSEPSS 0.5%CVE-2024-50585MEDIUMReflected Cross-Site ScriptingEPSS 0.5%CVE-2025-9226MEDIUMStored XSSEPSS 0.5%CVE-2023-2014MEDIUMCross-site Scripting (XSS) - Generic in microweber/microweberEPSS 0.5%CVE-2024-1972LOWSourceCodester Online Job Portal EditProfile.php cross site scriptingEPSS 0.5%CVE-2025-49400CRITICALWordPress WP Visitor Statistics (Real Time Traffic) Plugin <= 8.2 - Cross Site Scripting (XSS) VulnerabilityEPSS 0.5%CVE-2024-22199CRITICALDjango Template Engine Vulnerable to XSSEPSS 0.5%CVE-2024-6810MEDIUMQuiz Organizer <= 2.9.1 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-1825MEDIUMCodeAstro House Rental Management System User Registration Page cross site scriptingEPSS 0.5%CVE-2026-67237HIGHRabbitMQ: Reflected XSS via the OAuth bootstrap JS endpointEPSS 0.5%CVE-2026-55691HIGHEmbedVideo Extension : Stored XSS via unsanitized class passed to templateEPSS 0.5%CVE-2026-18325HIGHForminator Forms <= 1.56.1 - Unauthenticated Stored Cross-Site Scripting via Forged Upload Record via Select FieldEPSS 0.5%CVE-2025-49410CRITICALWordPress TC Testimonials plugin <= 1.1.1 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.5%