Weaknesses of type CWE-79

28,649 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2022-0600—Conference Scheduler < 2.4.3 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0625—Admin Menu Editor <= 1.0.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0647—Bulk Creator <= 1.0.1 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24924—Email Log < 2.4.8 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24909—ACF Photo Gallery Field < 1.7.5 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25019—SEO Plugin by Squirrly SEO < 11.1.12 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0314—Nimble Page Builder < 3.2.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2023-47861CRITICALA cross-site scripting (xss) vulnerability exists in the channelBody.php user name functionality of WWBN AVideo 11.6 and dev master commit 1EPSS 0.8%CVE-2021-24986—Post Grid < 2.1.16 - Reflected Cross-Site Scripting via keywordEPSS 0.8%CVE-2021-25040—Booking Calendar < 8.9.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0627—Amelia < 1.0.46 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24932—Auto Featured Image < 3.9.3 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25089—UpdraftPlus < 1.16.69 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25034—WP User < 7.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24980—Gwolle Guestbook < 4.2.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24578—SportsPress < 2.7.9 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2019-11274MEDIUMUAA SCIM Filter XSSEPSS 0.8%CVE-2022-0428—Content Egg < 5.3.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24921—Advanced Database Cleaner < 3.0.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25012—Pz-LinkCard <= 2.4.4.4 - Reflected Cross-Site ScriptingEPSS 0.8%