Перейти к содержимому
Noroxi

CWE-79 · 47 649 записей

Межсайтовый скриптинг

Почему это происходит?

Пользовательский контент вставляется в страницу как HTML. Браузер интерпретирует его как код, а не как данные.

Уязвимый и исправленный код

Показательный учебный пример. Выделенные строки показывают, где ошибка и где исправление.

Уязвимый код

ts
commentEl.innerHTML = comment.body;

Исправленный код

ts
commentEl.textContent = comment.body;

Как предотвратить

  1. 01Вставляйте пользовательский контент как текст или кодируйте его с учётом контекста.
  2. 02Если HTML необходим, пропускайте его через надёжный санитайзер.
  3. 03Добавьте второй уровень защиты с помощью заголовка Content Security Policy.

CVE этого класса

10 000 записей

  • CVE-2019-3929
    99Срочно

    The Crestron AM-100 firmware 1.6.0.2, Crestron AM-101 firmware 2.7.0.1, Barco wePresent WiPG-1000P firmware 2.3.0.10, Barco wePresent WiPG-1

    КритическаяCVSS 9,8KEVГотовый эксплойтEPSS 99 %

    crestron · am-100 firmware30 апр. 2019 г.

  • CVE-2024-42009
    92Срочно

    A Cross-Site Scripting vulnerability in Roundcube through 1.5.7 and 1.6.x through 1.6.7 allows a remote attacker to steal and send emails of

    КритическаяCVSS 9,3KEVГотовый эксплойтEPSS 83 %

    roundcube · webmail5 авг. 2024 г.

  • CVE-2023-34192
    89Срочно

    Cross Site Scripting vulnerability in Zimbra ZCS v.8.8.15 allows a remote authenticated attacker to execute arbitrary code via a crafted scr

    КритическаяCVSS 9,0KEVГотовый эксплойтEPSS 77 %

    synacor · zimbra collaboration suite6 июл. 2023 г.

  • CVE-2019-18426
    82Срочно

    A vulnerability in WhatsApp Desktop versions prior to 0.3.9309 when paired with WhatsApp for iPhone versions prior to 2.20.10 allows cross-s

    ВысокаяCVSS 8,2KEVГотовый эксплойтEPSS 68 %

    whatsapp · whatsapp21 янв. 2020 г.

  • CVE-2020-3580
    80Срочно

    Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Interface Cross-Site Scripting Vulnerabilities

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 86 %

    cisco · secure firewall threat defense21 окт. 2020 г.

  • CVE-2020-11023
    79На этой неделе

    Potential XSS vulnerability in jQuery

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 85 %

    jquery · jquery29 апр. 2020 г.

  • CVE-2020-13965
    77На этой неделе

    An issue was discovered in Roundcube Webmail before 1.3.12 and 1.4.x before 1.4.5.

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 77 %

    roundcube · webmail8 июн. 2020 г.

  • CVE-2024-37383
    76На этой неделе

    Roundcube Webmail before 1.5.7 and 1.6.x before 1.6.7 allows XSS via SVG animate attributes.

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 73 %

    roundcube · webmail7 июн. 2024 г.

  • CVE-2019-9978
    76На этой неделе

    The social-warfare plugin before 3.5.3 for WordPress has stored XSS via the wp-admin/admin-post.php?swp_debug=load_options swp_url parameter

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 73 %

    warfareplugins · social warfare24 мар. 2019 г.

  • CVE-2024-43573
    76На этой неделе

    Windows MSHTML Platform Spoofing Vulnerability

    ВысокаяCVSS 8,1KEVГотовый эксплойтEPSS 46 %

    microsoft · windows 10 15078 окт. 2024 г.

  • CVE-2023-5631
    74На этой неделе

    Stored XSS vulnerability in Roundcube

    СредняяCVSS 5,4KEVГотовый эксплойтEPSS 76 %

    roundcube · webmail18 окт. 2023 г.

  • CVE-2023-43770
    73На этой неделе

    Roundcube before 1.4.14, 1.5.x before 1.5.4, and 1.6.x before 1.6.3 allows XSS via text/plain e-mail messages with crafted links because of

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 64 %

    roundcube · webmail22 сент. 2023 г.

  • CVE-2023-37580
    69На этой неделе

    Zimbra Collaboration (ZCS) 8 before 8.8.15 Patch 41 allows XSS in the Zimbra Classic Web Client.

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 49 %

    synacor · zimbra collaboration suite31 июл. 2023 г.

  • CVE-2022-39197
    68На этой неделе

    An XSS (Cross Site Scripting) vulnerability was found in HelpSystems Cobalt Strike through 4.7 that allowed a remote attacker to execute HTM

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 46 %

    helpsystems · cobalt strike21 сент. 2022 г.

  • CVE-2013-5223
    66На этой неделе

    Multiple cross-site scripting (XSS) vulnerabilities in D-Link DSL-2760U Gateway (Rev.

    СредняяCVSS 5,4KEVГотовый эксплойтEPSS 51 %

    dlink · dsl-2760u firmware19 нояб. 2013 г.

  • CVE-2021-26829
    65На этой неделе

    OpenPLC ScadaBR through 0.9.1 on Linux and through 1.12.4 on Windows allows stored XSS via system_settings.shtm.

    СредняяCVSS 5,4KEVГотовый эксплойтEPSS 48 %

    scadabr · scadabr11 июн. 2021 г.

  • CVE-2023-49785
    64На этой неделе

    NextChat vulnerable to Server-Side Request Forgery and Cross-site Scripting

    КритическаяCVSS 9,8Proof of conceptEPSS 83 %

    nextchat · nextchat11 мар. 2024 г.

  • CVE-2022-28368
    64На этой неделе

    Dompdf 1.2.1 allows remote code execution via a .php file in the src:url field of an @font-face Cascading Style Sheets (CSS) statement (with

    КритическаяCVSS 9,8Готовый эксплойтEPSS 82 %

    dompdf project · dompdf2 апр. 2022 г.

  • CVE-2020-35730
    64На этой неделе

    An XSS issue was discovered in Roundcube Webmail before 1.2.13, 1.3.x before 1.3.16, and 1.4.x before 1.4.10.

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 33 %

    roundcube · webmail28 дек. 2020 г.

  • CVE-2018-6882
    63На этой неделе

    Cross-site scripting (XSS) vulnerability in the ZmMailMsgView.getAttachmentLinkHtml function in Zimbra Collaboration Suite (ZCS) before 8.7

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 30 %

    synacor · zimbra collaboration suite27 мар. 2018 г.

  • CVE-2018-19953
    63На этой неделе

    If exploited, this cross-site scripting vulnerability could allow remote attackers to inject malicious code.

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 29 %

    qnap · qts28 окт. 2020 г.

  • CVE-2025-68461
    62На этой неделе

    Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG d

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 27 %

    roundcube · webmail18 дек. 2025 г.

  • CVE-2024-44309
    62На этой неделе

    A cookie management issue was addressed with improved state management.

    СредняяCVSS 6,3KEVГотовый эксплойтEPSS 23 %

    debian · debian linux19 нояб. 2024 г.

  • CVE-2024-27443
    61На этой неделе

    An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0.

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 24 %

    zimbra · collaboration12 авг. 2024 г.

  • CVE-2014-2120
    61На этой неделе

    Cross-site scripting (XSS) vulnerability in the WebVPN login page in Cisco Adaptive Security Appliance (ASA) Software allows remote attacker

    СредняяCVSS 6,1KEVГотовый эксплойтEPSS 23 %

    cisco · adaptive security appliance software18 мар. 2014 г.

Все классы уязвимостей