Weaknesses of type CWE-79

28,619 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2021-38315MEDIUMSP Project & Document Manager <= 4.25 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34635MEDIUMPoll Maker <= 3.2.8 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38355MEDIUMBug Library <= 2.0.3 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-3427—The Deluge Web-UI is vulnerable to XSS through a crafted torrent file. The the data from torrent files is not properly sanitised as it's intEPSS 0.9%CVE-2021-34642MEDIUMSmart Email Alerts <= 1.0.10 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38323MEDIUMRentPress <= 6.6.4 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38327MEDIUMYouTube Video Inserter <= 1.2.1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2025-2710MEDIUMYonyou UFIDA ERP-NC menu.jsp cross site scriptingEPSS 0.9%CVE-2025-2709MEDIUMYonyou UFIDA ERP-NC login.jsp cross site scriptingEPSS 0.9%CVE-2021-38325MEDIUMUser Activation Email <= 1.3.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34644MEDIUMMultiplayer Games <= 3.7 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38316MEDIUMWP Academic People List <= 0.4.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2023-36031HIGHMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.9%CVE-2021-38333MEDIUMWP Scrippets <= 1.5.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2023-36410HIGHMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.9%CVE-2021-38347MEDIUMCustom Website Data <= 2.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2025-2711MEDIUMYonyou UFIDA ERP-NC systop.jsp cross site scriptingEPSS 0.9%CVE-2019-10179MEDIUMA vulnerability was found in all pki-core 10.x.x versions, where the Key Recovery Authority (KRA) Agent Service did not properly sanitize reEPSS 0.9%CVE-2021-4124HIGHCross-site Scripting (XSS) - Stored in meetecho/janus-gatewayEPSS 0.9%CVE-2021-34664MEDIUMMoova for WooCommerce <= 3.5 Reflected Cross-Site ScriptingEPSS 0.9%