Falhas do tipo CWE-79

28.384 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2024-43686MEDIUMReflected XSS in TimeProvider 4100 chart componentEPSS 13.0%CVE-2025-62411MEDIUMStored XSS in Alert Transport name field in LibreNMSEPSS 12.7%CVE-2025-55296MEDIUMLibreNMS allows stored XSS in Alert Template name fieldEPSS 12.5%CVE-2021-38488MEDIUMDelta Electronics DIALinkEPSS 12.3%CVE-2021-21799CRITICALCross-site scripting vulnerabilities exist in the telnet_form.php script functionality of Advantech R-SeeNet v 2.4.12 (20.10.2020). If a useEPSS 12.3%CVE-2015-6477MEDIUMMultiple cross-site scripting (XSS) vulnerabilities in the Wind Farm Portal application in Nordex Control 2 (NC2) SCADA 16 and earlier allowEPSS 12.0%CVE-2024-34051MEDIUMA Reflected Cross-site scripting (XSS) vulnerability located in htdocs/compta/paiement/card.php of Dolibarr before 19.0.2 allows remote attaEPSS 12.0%CVE-2025-47931LOWLibreNMS stored Cross-site Scripting vulnerability in poller group nameEPSS 11.9%CVE-2023-23383HIGHService Fabric Explorer Spoofing VulnerabilityEPSS 11.7%CVE-2021-33179The general user interface in Nagios XI versions prior to 5.8.4 is vulnerable to authenticated reflected cross-site scripting. An authenticaEPSS 11.7%CVE-2021-38428MEDIUMDelta Electronics DIALinkEPSS 11.4%CVE-2021-24488Post Grid < 2.1.8 - Reflected Cross-Site Scripting (XSS)EPSS 11.2%CVE-2023-29772MEDIUMA Cross-site scripting (XSS) vulnerability in the System Log/General Log page of the administrator web UI in ASUS RT-AC51U wireless router fEPSS 11.2%CVE-2022-40965HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41555HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41702HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41701HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41651HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-35698CRITICALAdobe Commerce Stored XSS Arbitrary code executionEPSS 10.9%CVE-2021-24320Bello < 1.6.0 - Unauthenticated Reflected XSS & XFSEPSS 10.8%