Weaknesses of type CWE-79

28,647 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2025-4860MEDIUMD-Link DAP-2695 Static Pool Settings Page adv_dhcps.php cross site scriptingEPSS 0.8%CVE-2019-16010MEDIUMCisco SD-WAN Solution vManage Stored Cross-Site Scripting VulnerabilityEPSS 0.8%CVE-2023-6296MEDIUMosCommerce Instant Message compare cross site scriptingEPSS 0.8%CVE-2024-40492HIGHCross Site Scripting vulnerability in Heartbeat Chat v.15.2.1 allows a remote attacker to execute arbitrary code via the setname function.EPSS 0.8%CVE-2021-24883—Popup Anything < 2.0.4 - Contributor+ Stored Cross-Site ScriptingEPSS 0.8%CVE-2020-11036HIGHXSS in GLPIEPSS 0.8%CVE-2019-1956MEDIUMCisco SPA112 2-Port Phone Adapter Stored Cross-Site Scripting VulnerabilityEPSS 0.8%CVE-2019-1949MEDIUMCisco Firepower Management Center Persistent Cross-Site Scripting VulnerabilityEPSS 0.8%CVE-2024-34312MEDIUMVirtual Programming Lab for Moodle up to v4.2.3 was discovered to contain a cross-site scripting (XSS) vulnerability via the component vplidEPSS 0.8%CVE-2019-15268MEDIUMCisco Firepower Management Center Multiple Cross-Site Scripting VulnerabilitiesEPSS 0.8%CVE-2019-12667MEDIUMCisco IOS XE Software Stored Cross-Site Scripting VulnerabilityEPSS 0.8%CVE-2019-1973MEDIUMCisco Enterprise NFV Infrastructure Software Cross-site Scripting VulnerabilityEPSS 0.8%CVE-2019-12668MEDIUMCisco IOS and IOS XE Software Stored Banner Cross-Site Scripting VulnerabilityEPSS 0.8%CVE-2018-8918MEDIUMCross-site scripting (XSS) vulnerability in info.cgi in Synology Router Manager (SRM) before 1.1.7-6941 allows remote attackers to inject arEPSS 0.8%CVE-2019-11827MEDIUMCross-site scripting (XSS) vulnerability in SYNO.NoteStation.Shard in Synology Note Station before 2.5.3-0863 allows remote attackers to injEPSS 0.8%CVE-2022-23980MEDIUMWordPress Yasr – Yet Another Stars Rating plugin <= 2.9.9 - Cross-Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2022-1351MEDIUMStored XSS in Tooltip in pimcore/pimcoreEPSS 0.8%CVE-2021-3950HIGHCross-site Scripting (XSS) - Stored in django-helpdesk/django-helpdeskEPSS 0.8%CVE-2023-35335HIGHMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.8%CVE-2026-46518HIGHOpenEMR: Stored XSS in prescription CSS/HTML print view via patient demographicsEPSS 0.8%