Falhas do tipo CWE-79

29.274 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2023-22778MEDIUMAuthenticated Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-32072MEDIUMTuleap vulnerable toXSS via the triggered job URL of a Jenkins jobEPSS 0.5%CVE-2023-33763MEDIUMeMedia Consulting simpleRedak up to v2.47.23.05 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the compoEPSS 0.5%CVE-2026-25789HIGHAffected devices do not properly validate and sanitize filenames on the Firmware Update page. This could allow a remote attacker to social EPSS 0.5%CVE-2023-28499—WordPress Slide Anything Plugin <= 2.4.9 is vulnerable to Cross Site Scripting (XSS)EPSS 0.5%CVE-2023-1759MEDIUMCross-site Scripting (XSS) - Stored in thorsten/phpmyfaqEPSS 0.5%CVE-2024-34500MEDIUMAn issue was discovered in the UnlinkedWikibase extension in MediaWiki before 1.39.6, 1.40.x before 1.40.2, and 1.41.x before 1.41.1. XSS caEPSS 0.5%CVE-2023-26206MEDIUMAn improper neutralization of input during web page generation ('cross-site scripting') in Fortinet FortiNAC 9.4.0 - 9.4.2, 9.2.0 - 9.2.8, 9EPSS 0.5%CVE-2024-28679MEDIUMDedeCMS v5.7 was discovered to contain a cross-site scripting (XSS) vulnerability via Photo Collection.EPSS 0.5%CVE-2026-31205MEDIUMCross Site Scripting vulnerability in Pluck CMS before v.4.7.21dev allows a remote attacker to escalate privileges via the editpage.php and EPSS 0.5%CVE-2024-28683MEDIUMDedeCMS v5.7 was discovered to contain a cross-site scripting (XSS) vulnerability via create file.EPSS 0.5%CVE-2026-29519MEDIUMLucee CFML Server Reflected XSS via URL Path ParsingEPSS 0.5%CVE-2026-100639HIGHSiYuan before v3.8.4 Cross-Site Scripting via Kramdown IALEPSS 0.5%CVE-2024-34230MEDIUMA cross-site scripting (XSS) vulnerability in Sourcecodester Laboratory Management System v1.0 allows attackers to execute arbitrary web scrEPSS 0.5%CVE-2023-24469MEDIUMPotential Cross-Site Scripting in ArcSight Logger versions prior to 7.3.0EPSS 0.5%CVE-2023-33780MEDIUMA stored cross-site scripting (XSS) vulnerability in TFDi Design smartCARS 3 v0.7.0 and below allows attackers to execute arbitrary web scriEPSS 0.5%CVE-2025-8340MEDIUMcode-projects Intern Membership Management System Error Message fill_details.php cross site scriptingEPSS 0.5%CVE-2023-2470—Add to Feedly <= 1.2.11 - Admin+ Stored XSSEPSS 0.5%CVE-2023-5696LOWCodeAstro Internet Banking System pages_transfer_money.php cross site scriptingEPSS 0.5%CVE-2024-2266LOWkeerti1924 Secret-Coder-PHP-Project Login Page login.php cross site scriptingEPSS 0.5%