Falhas do tipo CWE-79

28.631 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2024-29894MEDIUMCacti Cross-site Scripting vulnerability when using JavaScript based messaging APIEPSS 0.9%CVE-2022-31094HIGHCross site scripting vulnerability in ScratchToolsEPSS 0.9%CVE-2022-30596—A flaw was found in moodle where ID numbers displayed when bulk allocating markers to assignments required additional sanitizing to prevent EPSS 0.9%CVE-2022-45916MEDIUMILIAS before 7.16 allows XSS.EPSS 0.9%CVE-2024-31063MEDIUMCross Site Scripting vulnerability in Insurance Mangement System v.1.0.0 and before allows a remote attacker to execute arbitrary code via tEPSS 0.9%CVE-2021-38337MEDIUMRSVPMaker Excel <= 1.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38321MEDIUMCustom Menu Plugin <= 1.3.3 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38334MEDIUMWP Design Maps & Places <= 1.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38317MEDIUMKonnichiwa! Membership <= 0.8.3 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2023-40045HIGHWS_FTP Server Ad Hoc Transfer Module Reflected Cross-Site Scripting VulnerabilityEPSS 0.9%CVE-2021-38322MEDIUMTwitter Friends Widget <= 3.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38338MEDIUMBorder Loading Bar <= 1.0.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34654MEDIUMCustom Post Type Relations <= 1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38339MEDIUMSimple Matted Thumbnails <= 1.01 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34649MEDIUMSimple Behance Portfolio <= 0.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38331MEDIUMWP-T-Wap <= 1.13.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34667MEDIUMCalendar_plugin <= 1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38318MEDIUM3D Cover Carousel <= 1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38329MEDIUMDJ EmailPublish <= 1.7.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2023-40030MEDIUMMalicious dependencies can inject arbitrary JavaScript into cargo-generated timing reportsEPSS 0.9%