Falhas do tipo CWE-79

28.611 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2026-4107HIGHStored XSS VulnerabilityEPSS 1.0%CVE-2018-0402—Multiple vulnerabilities in the web-based management interface of Cisco Unified Contact Center Express (Unified CCX) could allow an unauthenEPSS 1.0%CVE-2018-0388MEDIUMCisco Wireless LAN Controller Software Cross-Site Scripting VulnerabilityEPSS 1.0%CVE-2023-1317MEDIUMCross-site Scripting (XSS) - Reflected in osticket/osticketEPSS 1.0%CVE-2023-1318MEDIUMCross-site Scripting (XSS) - Generic in osticket/osticketEPSS 1.0%CVE-2024-31488MEDIUMAn improper neutralization of inputs during web page generation vulnerability [CWE-79] in FortiNAC version 9.4.0 through 9.4.4, 9.2.0 througEPSS 1.0%CVE-2017-6029—A Cross-Site Scripting issue was discovered in Certec EDV GmbH atvise scada prior to Version 3.0. This may allow remote code execution.EPSS 1.0%CVE-2023-38188MEDIUMAzure Apache Hadoop Spoofing VulnerabilityEPSS 1.0%CVE-2020-15217MEDIUMUser data exposure in GLPIEPSS 1.0%CVE-2021-3945HIGHCross-site Scripting (XSS) - Stored in django-helpdesk/django-helpdeskEPSS 1.0%CVE-2022-3572CRITICALA cross-site scripting issue has been discovered in GitLab CE/EE affecting all versions from 13.5 prior to 15.3.5, 15.4 prior to 15.4.4, andEPSS 1.0%CVE-2018-0390—A vulnerability in the web framework of Cisco Webex could allow an unauthenticated, remote attacker to conduct a Document Object Model-basedEPSS 1.0%CVE-2025-26064HIGHA cross-site scripting (XSS) vulnerability in Intelbras RX1500 v2.2.9 and RX3000 v1.0.11 allows attackers to execute arbitrary web scripts oEPSS 1.0%CVE-2020-15154HIGHCross Site Scripting in baserCMSEPSS 1.0%CVE-2022-2217CRITICALCross-site Scripting (XSS) - Generic in ionicabizau/parse-urlEPSS 1.0%CVE-2019-19294MEDIUMA vulnerability has been identified in Control Center Server (CCS) (All versions < V1.5.0). The web interface of the Control Center Server (EPSS 1.0%CVE-2024-4455HIGHYITH WooCommerce Ajax Search <= 2.4.0 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.0%CVE-2022-1396—Donorbox < 7.1.7 - Admin+ Stored Cross-Site ScriptingEPSS 1.0%CVE-2017-16767—Cross-site scripting (XSS) vulnerability in User Profile in Synology Surveillance Station before 8.1.2-5469 allows remote authenticated userEPSS 1.0%CVE-2026-70306CRITICALMicrosoft Office SharePoint Spoofing VulnerabilityEPSS 1.0%