Weaknesses of type CWE-79

28,935 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2021-24505—Forms < 1.12.3 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2022-3391MEDIUMRetain Live Chat <= 0.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24306—Ultimate Member < 2.1.20 - Authenticated Reflected Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24564—WPFront Scroll Top < 2.0.6.07225 - Authenticated Stored XSSEPSS 0.6%CVE-2023-29027MEDIUMRockwell Automation ArmorStart ST Vulnerable to Cross-Site Scripting AttackEPSS 0.6%CVE-2021-24547—KN Fix Your Title <= 1.0.1 - Authenticated Stored XSSEPSS 0.6%CVE-2021-24605—Custom Post View Generator <= 0.4.6 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2021-24464—YouTube Embed, Playlist and Popup < 2.3.9 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-24548—Mimetic Books <= 0.2.13 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24478—Bookshelf <= 2.0.4 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24326—All 404 Redirect to Homepage < 1.21 - Authenticated Reflected Cross-Site Scripting (XSS)EPSS 0.6%CVE-2023-29026MEDIUMRockwell Automation ArmorStart ST Vulnerable to Cross-Site Scripting AttackEPSS 0.6%CVE-2021-24302—Hana Flv Player <= 3.1.3 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24529—Grid Gallery < 1.2.5 - Authenticated Stored Cross Site Scripting (XSS)EPSS 0.6%CVE-2021-24593—Business Hours Indicator < 2.3.5 - Authenticated Stored XSSEPSS 0.6%CVE-2023-29022MEDIUMRockwell Automation ArmorStart ST Vulnerable to Cross-Site Scripting AttackEPSS 0.6%CVE-2023-29024MEDIUMRockwell Automation ArmorStart ST Vulnerable to Cross-Site Scripting AttackEPSS 0.6%CVE-2021-24538—Current Book <= 1.0.1 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24439—Browser Screenshots < 1.7.6 - Contributor+ Stored XSSEPSS 0.6%CVE-2024-30921MEDIUMCross Site Scripting vulnerability in DerbyNet v9.0 and below allows a remote attacker to execute arbitrary code via the photo.php componentEPSS 0.6%