Weaknesses of type CWE-79

28,675 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2022-20638MEDIUMCisco Security Manager Cross-Site Scripting VulnerabilitiesEPSS 0.8%CVE-2022-20640MEDIUMCisco Security Manager Cross-Site Scripting VulnerabilitiesEPSS 0.8%CVE-2022-20644MEDIUMCisco Security Manager Cross-Site Scripting VulnerabilitiesEPSS 0.8%CVE-2021-37633HIGHXSS via d-popover and d-html-popover attributeEPSS 0.8%CVE-2021-4365HIGHFrontend File Manager <= 18.2 - Unauthenticated Stored Cross-Site ScriptingEPSS 0.8%CVE-2022-1726MEDIUMBootstrap Tables XSS vulnerability with Table Export plug-in when exportOptions: htmlContent is true in wenzhixin/bootstrap-tableEPSS 0.8%CVE-2024-42758MEDIUMA Cross-site Scripting (XSS) vulnerability exists in version v2024-01-05 of the indexmenu plugin when is used and enabled in Dokuwiki (Open EPSS 0.8%CVE-2024-47604HIGHXSS vulnerability in NuGetGallery HTML attributes handlingEPSS 0.8%CVE-2020-1697MEDIUMIt was found in all keycloak versions before 9.0.0 that links to external applications (Application Links) in the admin console are not valiEPSS 0.8%CVE-2021-39319MEDIUMduoFAQ - Responsive, Flat, Simple FAQ <= 1.4.8 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-39309MEDIUMParsian Bank Gateway for Woocommerce <= 1.0 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-29421MEDIUMWordPress Countdown & Clock plugin <= 2.3.2 - Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2021-24999—Booster for Woocommerce < 5.4.9 - Reflected Cross-Site Scripting in PDF Invoicing ModuleEPSS 0.8%CVE-2021-24841—Helpful < 4.4.59 - Admin+ Stored Cross-Site ScriptingEPSS 0.8%CVE-2022-29415MEDIUMWordPress Ravpage plugin <= 2.16 - Unauthenticated Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2021-25000—Booster for WooCommerce < 5.4.9 - Reflected Cross-Site Scripting in General ModuleEPSS 0.8%CVE-2021-39315MEDIUMMagic Post Voice <= 1.2 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2023-44286HIGH Dell PowerProtect DD , versions prior to 7.13.0.10, LTS 7.7.5.25, LTS 7.10.1.15, 6.2.1.110 contain a DOM-based Cross-Site Scripting vulneraEPSS 0.8%CVE-2021-25982MEDIUMFactorJS - Reflected Cross-Site Scripting (XSS) in Search FunctionalityEPSS 0.8%CVE-2021-39314MEDIUMWooCommerce EnvioPack <= 1.2 Reflected Cross-Site ScriptingEPSS 0.8%