Falhas do tipo CWE-79

28.490 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2022-0285MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 1.5%CVE-2022-0257MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 1.5%CVE-2025-61224MEDIUMCross Site Scripting vulnerability in DokuWiki 2025-05-14a 'Librarian'[56.1] allows a remote attacker to execute arbitrary code via the q paEPSS 1.5%CVE-2022-2473MEDIUMWP-UserOnline <= 2.87.6 - Authenticated (Admin+) Stored Cross-Site ScriptingEPSS 1.5%CVE-2023-47115HIGHLabel Studio XSS Vulnerability on Avatar UploadEPSS 1.4%CVE-2016-9126—Revive Adserver before 3.2.3 suffers from persistent XSS. Usernames are not properly escaped when displayed in the audit trail widget of theEPSS 1.4%CVE-2023-22849MEDIUMApache Sling App CMS: XSS in CMS Reference / UI ComponentsEPSS 1.4%CVE-2021-25104—Ocean Extra < 1.9.5 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2016-10547—Nunjucks is a full featured templating engine for JavaScript. Versions 2.4.2 and lower have a cross site scripting (XSS) vulnerability in auEPSS 1.4%CVE-2021-24956—Blog2Social < 6.8.7 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2021-24940—Persian Woocommerce <= 5.8.0 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2022-0599—Mapping Multiple URLs Redirect Same Page <= 5.8 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2022-0509MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 1.4%CVE-2024-36038MEDIUMStored XSSEPSS 1.4%CVE-2023-3990LOWMingsoft MCMS HTTP POST Request search.do cross site scriptingEPSS 1.4%CVE-2024-12641CRITICALChunghwa Telecom TenderDocTransfer - Reflected Cross-site Scripting to RCEEPSS 1.4%CVE-2018-3769—ruby-grape ruby gem suffers from a cross-site scripting (XSS) vulnerability via "format" parameter.EPSS 1.4%CVE-2022-43018MEDIUMOpenCATS v0.9.6 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the email parameter in the Check Email fuEPSS 1.4%CVE-2022-43017MEDIUMOpenCATS v0.9.6 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the indexFile component.EPSS 1.4%CVE-2022-43016MEDIUMOpenCATS v0.9.6 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the callback component.EPSS 1.4%