Falhas do tipo CWE-79

28.619 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando a aplicação insere dados não validados do usuário diretamente em páginas HTML enviadas ao navegador, permitindo que atacantes injetem código JavaScript malicioso. O navegador executa esse script com os mesmos privilégios da sessão legítima, comprometendo dados da vítima ou sua conta.

Exemplo

Um formulário de busca que exibe o termo digitado na página sem sanitização: se você buscar por '<script>alert(1)</script>', esse script será executado no navegador de quem abrir o resultado. Um atacante pode roubar cookies de sessão ou redirecionar para um site falso.

Como mitigar

Valide e escape todos os dados do usuário antes de renderizar em HTML (use funções nativas como textContent em vez de innerHTML). Para entrada de dados, liste o que é permitido (whitelist); para saída, contextualize o escape (HTML, JavaScript, URL). Use Content Security Policy (CSP) como camada adicional para restringir execução de scripts inline.

CVE-2021-38315MEDIUMSP Project & Document Manager <= 4.25 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34635MEDIUMPoll Maker <= 3.2.8 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38355MEDIUMBug Library <= 2.0.3 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-3427—The Deluge Web-UI is vulnerable to XSS through a crafted torrent file. The the data from torrent files is not properly sanitised as it's intEPSS 0.9%CVE-2021-34642MEDIUMSmart Email Alerts <= 1.0.10 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38323MEDIUMRentPress <= 6.6.4 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38327MEDIUMYouTube Video Inserter <= 1.2.1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2025-2710MEDIUMYonyou UFIDA ERP-NC menu.jsp cross site scriptingEPSS 0.9%CVE-2025-2709MEDIUMYonyou UFIDA ERP-NC login.jsp cross site scriptingEPSS 0.9%CVE-2021-38325MEDIUMUser Activation Email <= 1.3.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34644MEDIUMMultiplayer Games <= 3.7 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38316MEDIUMWP Academic People List <= 0.4.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2023-36031HIGHMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.9%CVE-2021-38333MEDIUMWP Scrippets <= 1.5.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2023-36410HIGHMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.9%CVE-2021-38347MEDIUMCustom Website Data <= 2.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2025-2711MEDIUMYonyou UFIDA ERP-NC systop.jsp cross site scriptingEPSS 0.9%CVE-2019-10179MEDIUMA vulnerability was found in all pki-core 10.x.x versions, where the Key Recovery Authority (KRA) Agent Service did not properly sanitize reEPSS 0.9%CVE-2021-4124HIGHCross-site Scripting (XSS) - Stored in meetecho/janus-gatewayEPSS 0.9%CVE-2021-34664MEDIUMMoova for WooCommerce <= 3.5 Reflected Cross-Site ScriptingEPSS 0.9%