Weaknesses of type CWE-79

28,456 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2024-43686MEDIUMReflected XSS in TimeProvider 4100 chart componentEPSS 13.0%CVE-2025-62411MEDIUMStored XSS in Alert Transport name field in LibreNMSEPSS 12.7%CVE-2025-55296MEDIUMLibreNMS allows stored XSS in Alert Template name fieldEPSS 12.5%CVE-2021-38488MEDIUMDelta Electronics DIALinkEPSS 12.3%CVE-2021-21799CRITICALCross-site scripting vulnerabilities exist in the telnet_form.php script functionality of Advantech R-SeeNet v 2.4.12 (20.10.2020). If a useEPSS 12.3%CVE-2015-6477MEDIUMMultiple cross-site scripting (XSS) vulnerabilities in the Wind Farm Portal application in Nordex Control 2 (NC2) SCADA 16 and earlier allowEPSS 12.0%CVE-2024-34051MEDIUMA Reflected Cross-site scripting (XSS) vulnerability located in htdocs/compta/paiement/card.php of Dolibarr before 19.0.2 allows remote attaEPSS 12.0%CVE-2025-47931LOWLibreNMS stored Cross-site Scripting vulnerability in poller group nameEPSS 11.9%CVE-2023-23383HIGHService Fabric Explorer Spoofing VulnerabilityEPSS 11.7%CVE-2021-33179The general user interface in Nagios XI versions prior to 5.8.4 is vulnerable to authenticated reflected cross-site scripting. An authenticaEPSS 11.7%CVE-2021-38428MEDIUMDelta Electronics DIALinkEPSS 11.4%CVE-2021-24488Post Grid < 2.1.8 - Reflected Cross-Site Scripting (XSS)EPSS 11.2%CVE-2023-29772MEDIUMA Cross-site scripting (XSS) vulnerability in the System Log/General Log page of the administrator web UI in ASUS RT-AC51U wireless router fEPSS 11.2%CVE-2022-40965HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41555HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41701HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41702HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41651HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-35698CRITICALAdobe Commerce Stored XSS Arbitrary code executionEPSS 10.9%CVE-2021-24320Bello < 1.6.0 - Unauthenticated Reflected XSS & XFSEPSS 10.8%