CWE-79 · 47 649 записей
Межсайтовый скриптинг
Почему это происходит?
Пользовательский контент вставляется в страницу как HTML. Браузер интерпретирует его как код, а не как данные.
Уязвимый и исправленный код
Показательный учебный пример. Выделенные строки показывают, где ошибка и где исправление.
Уязвимый код
commentEl.innerHTML = comment.body;Исправленный код
commentEl.textContent = comment.body;Как предотвратить
- 01Вставляйте пользовательский контент как текст или кодируйте его с учётом контекста.
- 02Если HTML необходим, пропускайте его через надёжный санитайзер.
- 03Добавьте второй уровень защиты с помощью заголовка Content Security Policy.
CVE этого класса
10 000 записей
| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
99Срочно | CVE-2019-3929Готовый эксплойт | The Crestron AM-100 firmware 1.6.0.2, Crestron AM-101 firmware 2.7.0.1, Barco wePresent WiPG-1000P firmware 2.3.0.10, Barco wePresent WiPG-1crestron · am-100 firmware · CWE-79 | Критическая9,8 | KEV | 99,0 % | 30 апр. 2019 г. |
92Срочно | CVE-2024-42009Готовый эксплойт | A Cross-Site Scripting vulnerability in Roundcube through 1.5.7 and 1.6.x through 1.6.7 allows a remote attacker to steal and send emails ofroundcube · webmail · CWE-79 | Критическая9,3 | KEV | 82,9 % | 5 авг. 2024 г. |
89Срочно | CVE-2023-34192Готовый эксплойт | Cross Site Scripting vulnerability in Zimbra ZCS v.8.8.15 allows a remote authenticated attacker to execute arbitrary code via a crafted scrsynacor · zimbra collaboration suite · CWE-79 | Критическая9,0 | KEV | 77,3 % | 6 июл. 2023 г. |
82Срочно | CVE-2019-18426Готовый эксплойт | A vulnerability in WhatsApp Desktop versions prior to 0.3.9309 when paired with WhatsApp for iPhone versions prior to 2.20.10 allows cross-swhatsapp · whatsapp · CWE-79 | Высокая8,2 | KEV | 67,9 % | 21 янв. 2020 г. |
80Срочно | CVE-2020-3580Готовый эксплойт | Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Interface Cross-Site Scripting Vulnerabilitiescisco · secure firewall threat defense · CWE-79 | Средняя6,1 | KEV | 85,6 % | 21 окт. 2020 г. |
79На этой неделе | CVE-2020-11023Готовый эксплойт | Potential XSS vulnerability in jQueryjquery · jquery · CWE-79 | Средняя6,1 | KEV | 84,9 % | 29 апр. 2020 г. |
77На этой неделе | CVE-2020-13965Готовый эксплойт | An issue was discovered in Roundcube Webmail before 1.3.12 and 1.4.x before 1.4.5.roundcube · webmail · CWE-79 | Средняя6,1 | KEV | 76,6 % | 8 июн. 2020 г. |
76На этой неделе | CVE-2024-37383Готовый эксплойт | Roundcube Webmail before 1.5.7 and 1.6.x before 1.6.7 allows XSS via SVG animate attributes.roundcube · webmail · CWE-79 | Средняя6,1 | KEV | 73,3 % | 7 июн. 2024 г. |
76На этой неделе | CVE-2019-9978Готовый эксплойт | The social-warfare plugin before 3.5.3 for WordPress has stored XSS via the wp-admin/admin-post.php?swp_debug=load_options swp_url parameterwarfareplugins · social warfare · CWE-79 | Средняя6,1 | KEV | 72,9 % | 24 мар. 2019 г. |
76На этой неделе | CVE-2024-43573Готовый эксплойт | Windows MSHTML Platform Spoofing Vulnerabilitymicrosoft · windows 10 1507 · CWE-79 | Высокая8,1 | KEV | 46,1 % | 8 окт. 2024 г. |
74На этой неделе | CVE-2023-5631Готовый эксплойт | Stored XSS vulnerability in Roundcuberoundcube · webmail · CWE-79 | Средняя5,4 | KEV | 75,9 % | 18 окт. 2023 г. |
73На этой неделе | CVE-2023-43770Готовый эксплойт | Roundcube before 1.4.14, 1.5.x before 1.5.4, and 1.6.x before 1.6.3 allows XSS via text/plain e-mail messages with crafted links because of roundcube · webmail · CWE-79 | Средняя6,1 | KEV | 63,7 % | 22 сент. 2023 г. |
69На этой неделе | CVE-2023-37580Готовый эксплойт | Zimbra Collaboration (ZCS) 8 before 8.8.15 Patch 41 allows XSS in the Zimbra Classic Web Client.synacor · zimbra collaboration suite · CWE-79 | Средняя6,1 | KEV | 49,1 % | 31 июл. 2023 г. |
68На этой неделе | CVE-2022-39197Готовый эксплойт | An XSS (Cross Site Scripting) vulnerability was found in HelpSystems Cobalt Strike through 4.7 that allowed a remote attacker to execute HTMhelpsystems · cobalt strike · CWE-79 | Средняя6,1 | KEV | 46,4 % | 21 сент. 2022 г. |
66На этой неделе | CVE-2013-5223Готовый эксплойт | Multiple cross-site scripting (XSS) vulnerabilities in D-Link DSL-2760U Gateway (Rev.dlink · dsl-2760u firmware · CWE-79 | Средняя5,4 | KEV | 50,8 % | 19 нояб. 2013 г. |
65На этой неделе | CVE-2021-26829Готовый эксплойт | OpenPLC ScadaBR through 0.9.1 on Linux and through 1.12.4 on Windows allows stored XSS via system_settings.shtm.scadabr · scadabr · CWE-79 | Средняя5,4 | KEV | 48,1 % | 11 июн. 2021 г. |
64На этой неделе | CVE-2023-49785Proof of concept | NextChat vulnerable to Server-Side Request Forgery and Cross-site Scriptingnextchat · nextchat · CWE-79 | Критическая9,8 | — | 83,2 % | 11 мар. 2024 г. |
64На этой неделе | CVE-2022-28368Готовый эксплойт | Dompdf 1.2.1 allows remote code execution via a .php file in the src:url field of an @font-face Cascading Style Sheets (CSS) statement (withdompdf project · dompdf · CWE-79 | Критическая9,8 | — | 82,4 % | 2 апр. 2022 г. |
64На этой неделе | CVE-2020-35730Готовый эксплойт | An XSS issue was discovered in Roundcube Webmail before 1.2.13, 1.3.x before 1.3.16, and 1.4.x before 1.4.10.roundcube · webmail · CWE-79 | Средняя6,1 | KEV | 32,7 % | 28 дек. 2020 г. |
63На этой неделе | CVE-2018-6882Готовый эксплойт | Cross-site scripting (XSS) vulnerability in the ZmMailMsgView.getAttachmentLinkHtml function in Zimbra Collaboration Suite (ZCS) before 8.7 synacor · zimbra collaboration suite · CWE-79 | Средняя6,1 | KEV | 29,8 % | 27 мар. 2018 г. |
63На этой неделе | CVE-2018-19953Готовый эксплойт | If exploited, this cross-site scripting vulnerability could allow remote attackers to inject malicious code.qnap · qts · CWE-79 | Средняя6,1 | KEV | 28,8 % | 28 окт. 2020 г. |
62На этой неделе | CVE-2025-68461Готовый эксплойт | Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG droundcube · webmail · CWE-79 | Средняя6,1 | KEV | 26,8 % | 18 дек. 2025 г. |
62На этой неделе | CVE-2024-44309Готовый эксплойт | A cookie management issue was addressed with improved state management.debian · debian linux · CWE-79 | Средняя6,3 | KEV | 22,6 % | 19 нояб. 2024 г. |
61На этой неделе | CVE-2024-27443Готовый эксплойт | An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0.zimbra · collaboration · CWE-79 | Средняя6,1 | KEV | 23,6 % | 12 авг. 2024 г. |
61На этой неделе | CVE-2014-2120Готовый эксплойт | Cross-site scripting (XSS) vulnerability in the WebVPN login page in Cisco Adaptive Security Appliance (ASA) Software allows remote attackercisco · adaptive security appliance software · CWE-79 | Средняя6,1 | KEV | 22,6 % | 18 мар. 2014 г. |
- CVE-2019-392999Срочно
The Crestron AM-100 firmware 1.6.0.2, Crestron AM-101 firmware 2.7.0.1, Barco wePresent WiPG-1000P firmware 2.3.0.10, Barco wePresent WiPG-1
КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 99 %crestron · am-100 firmware30 апр. 2019 г.
- CVE-2024-4200992Срочно
A Cross-Site Scripting vulnerability in Roundcube through 1.5.7 and 1.6.x through 1.6.7 allows a remote attacker to steal and send emails of
КритическаяCVSS 9,3KEVГотовый эксплойтEPSS 83 %roundcube · webmail5 авг. 2024 г.
- CVE-2023-3419289Срочно
Cross Site Scripting vulnerability in Zimbra ZCS v.8.8.15 allows a remote authenticated attacker to execute arbitrary code via a crafted scr
КритическаяCVSS 9,0KEVГотовый эксплойтEPSS 77 %synacor · zimbra collaboration suite6 июл. 2023 г.
- CVE-2019-1842682Срочно
A vulnerability in WhatsApp Desktop versions prior to 0.3.9309 when paired with WhatsApp for iPhone versions prior to 2.20.10 allows cross-s
ВысокаяCVSS 8,2KEVГотовый эксплойтEPSS 68 %whatsapp · whatsapp21 янв. 2020 г.
- CVE-2020-358080Срочно
Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Interface Cross-Site Scripting Vulnerabilities
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 86 %cisco · secure firewall threat defense21 окт. 2020 г.
- CVE-2020-1102379На этой неделе
Potential XSS vulnerability in jQuery
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 85 %jquery · jquery29 апр. 2020 г.
- CVE-2020-1396577На этой неделе
An issue was discovered in Roundcube Webmail before 1.3.12 and 1.4.x before 1.4.5.
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 77 %roundcube · webmail8 июн. 2020 г.
- CVE-2024-3738376На этой неделе
Roundcube Webmail before 1.5.7 and 1.6.x before 1.6.7 allows XSS via SVG animate attributes.
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 73 %roundcube · webmail7 июн. 2024 г.
- CVE-2019-997876На этой неделе
The social-warfare plugin before 3.5.3 for WordPress has stored XSS via the wp-admin/admin-post.php?swp_debug=load_options swp_url parameter
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 73 %warfareplugins · social warfare24 мар. 2019 г.
- CVE-2024-4357376На этой неделе
Windows MSHTML Platform Spoofing Vulnerability
ВысокаяCVSS 8,1KEVГотовый эксплойтEPSS 46 %microsoft · windows 10 15078 окт. 2024 г.
- CVE-2023-563174На этой неделе
Stored XSS vulnerability in Roundcube
СредняяCVSS 5,4KEVГотовый эксплойтEPSS 76 %roundcube · webmail18 окт. 2023 г.
- CVE-2023-4377073На этой неделе
Roundcube before 1.4.14, 1.5.x before 1.5.4, and 1.6.x before 1.6.3 allows XSS via text/plain e-mail messages with crafted links because of
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 64 %roundcube · webmail22 сент. 2023 г.
- CVE-2023-3758069На этой неделе
Zimbra Collaboration (ZCS) 8 before 8.8.15 Patch 41 allows XSS in the Zimbra Classic Web Client.
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 49 %synacor · zimbra collaboration suite31 июл. 2023 г.
- CVE-2022-3919768На этой неделе
An XSS (Cross Site Scripting) vulnerability was found in HelpSystems Cobalt Strike through 4.7 that allowed a remote attacker to execute HTM
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 46 %helpsystems · cobalt strike21 сент. 2022 г.
- CVE-2013-522366На этой неделе
Multiple cross-site scripting (XSS) vulnerabilities in D-Link DSL-2760U Gateway (Rev.
СредняяCVSS 5,4KEVГотовый эксплойтEPSS 51 %dlink · dsl-2760u firmware19 нояб. 2013 г.
- CVE-2021-2682965На этой неделе
OpenPLC ScadaBR through 0.9.1 on Linux and through 1.12.4 on Windows allows stored XSS via system_settings.shtm.
СредняяCVSS 5,4KEVГотовый эксплойтEPSS 48 %scadabr · scadabr11 июн. 2021 г.
- CVE-2023-4978564На этой неделе
NextChat vulnerable to Server-Side Request Forgery and Cross-site Scripting
КритическаяCVSS 9,8Proof of conceptEPSS 83 %nextchat · nextchat11 мар. 2024 г.
- CVE-2022-2836864На этой неделе
Dompdf 1.2.1 allows remote code execution via a .php file in the src:url field of an @font-face Cascading Style Sheets (CSS) statement (with
КритическаяCVSS 9,8Готовый эксплойтEPSS 82 %dompdf project · dompdf2 апр. 2022 г.
- CVE-2020-3573064На этой неделе
An XSS issue was discovered in Roundcube Webmail before 1.2.13, 1.3.x before 1.3.16, and 1.4.x before 1.4.10.
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 33 %roundcube · webmail28 дек. 2020 г.
- CVE-2018-688263На этой неделе
Cross-site scripting (XSS) vulnerability in the ZmMailMsgView.getAttachmentLinkHtml function in Zimbra Collaboration Suite (ZCS) before 8.7
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 30 %synacor · zimbra collaboration suite27 мар. 2018 г.
- CVE-2018-1995363На этой неделе
If exploited, this cross-site scripting vulnerability could allow remote attackers to inject malicious code.
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 29 %qnap · qts28 окт. 2020 г.
- CVE-2025-6846162На этой неделе
Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG d
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 27 %roundcube · webmail18 дек. 2025 г.
- CVE-2024-4430962На этой неделе
A cookie management issue was addressed with improved state management.
СредняяCVSS 6,3KEVГотовый эксплойтEPSS 23 %debian · debian linux19 нояб. 2024 г.
- CVE-2024-2744361На этой неделе
An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0.
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 24 %zimbra · collaboration12 авг. 2024 г.
- CVE-2014-212061На этой неделе
Cross-site scripting (XSS) vulnerability in the WebVPN login page in Cisco Adaptive Security Appliance (ASA) Software allows remote attacker
СредняяCVSS 6,1KEVГотовый эксплойтEPSS 23 %cisco · adaptive security appliance software18 мар. 2014 г.