Weaknesses of type CWE-79

28,650 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2022-0643—Bank Mellat <= 1.3.7 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0892—Export All URLs < 4.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-24984—WPFront User Role Editor < 3.2.1.11184 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0449—Flexi - Guest Submit < 4.20 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25047—10Web Social Photo Feed < 1.4.29 - Reflected Cross-Site Scripting (XSS)EPSS 0.8%CVE-2021-25038—Multisite User Sync/Unsync < 2.1.2 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-0625—Admin Menu Editor <= 1.0.4 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-1047—Themify - Post Type Builder Search Addon < 1.4.0 - Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-43808MEDIUMBlade `@parent` Exploitation Leading To Possible XSS in LaravelEPSS 0.8%CVE-2018-1000874MEDIUMPHP cebe markdown parser version 1.2.0 and earlier contains a Cross Site Scripting (XSS) vulnerability in all distributed parsers allowing aEPSS 0.8%CVE-2026-7027MEDIUMD-Link DSL-2740R Wireless Setup Section cross site scriptingEPSS 0.8%CVE-2025-7901MEDIUMyangzongzhuan RuoYi Swagger UI index.html cross site scriptingEPSS 0.8%CVE-2021-36901MEDIUMWordPress Age Gate plugin <= 2.17.0 - Unauthenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2025-49543MEDIUMColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2025-49540MEDIUMColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2025-49541MEDIUMColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2025-24438HIGHAdobe Commerce | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.8%CVE-2022-23013—On BIG-IP DNS & GTM version 16.x before 16.1.0, 15.1.x before 15.1.4, 14.1.x before 14.1.4.4, and all versions of 13.1.x, 12.1.x, and 11.6.xEPSS 0.8%CVE-2019-25146HIGHDELUCKS SEO < 2.1.8 - Stored Cross Site ScriptingEPSS 0.8%CVE-2024-54996HIGHMonicaHQ v4.1.2 was discovered to contain multiple authenticated Client-Side Injection vulnerabilities via the title and description parametEPSS 0.8%