Weaknesses of type CWE-79

28,650 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2019-16769MEDIUMAffected versions of serialize-javascript are vulnerable to Cross-site Scripting (XSS)EPSS 0.8%CVE-2022-0621—dTabs <= 1.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-4214MEDIUMChained Quiz <= 1.3.2.3 - Reflected Cross-Site Scripting via ipEPSS 0.8%CVE-2022-0620—Delete Old Orders <= 0.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24953—Advanced iFrame < 2022 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-46781—Coming Soon by Supsystic < 1.7.6 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0643—Bank Mellat <= 1.3.7 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2019-11274MEDIUMUAA SCIM Filter XSSEPSS 0.8%CVE-2021-25012—Pz-LinkCard <= 2.4.4.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25019—SEO Plugin by Squirrly SEO < 11.1.12 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24909—ACF Photo Gallery Field < 1.7.5 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0503—Multisite Content Copier/Updater < 2.1.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25034—WP User < 7.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0314—Nimble Page Builder < 3.2.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25039—Multisite Content Copier/Updater < 2.1.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0428—Content Egg < 5.3.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0625—Admin Menu Editor <= 1.0.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24996—IDPay for Contact Form 7 <= 2.1.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2025-46199CRITICALCross Site Scripting vulnerability in grav v.1.7.48 and before allows an attacker to execute arbitrary code via a crafted script to the formEPSS 0.8%CVE-2022-0892—Export All URLs < 4.2 - Reflected Cross-Site ScriptingEPSS 0.8%