Weaknesses of type CWE-79

28,869 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2021-24670—CoolClock < 4.3.5 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24812—BetterLinks < 1.2.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24468—Leaflet Map < 3.0.0 - Contributor+ Stored XSSEPSS 0.6%CVE-2023-3005LOWSourceCodester Local Service Search Engine Management System POST Parameter cross site scriptingEPSS 0.6%CVE-2023-25599HIGHA vulnerability in the conferencing component of Mitel MiVoice Connect through 19.3 SP2, 22.24.1500.0 could allow an unauthenticated attackeEPSS 0.6%CVE-2021-24576—Easy Accordion < 2.0.22 - Authenticated Stored XSSEPSS 0.6%CVE-2022-23059MEDIUMShopizer - Stored XSS in Manage ImagesEPSS 0.6%CVE-2021-24408—Prismatic < 2.8 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-24357—FooGallery < 2.0.35 - Authenticated Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24591—Highlight < 0.9.3 - Authenticated Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24634—Recipe Card Blocks < 2.8.3 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24690—Chained Quiz < 1.2.7.2 - Authenticated Stored Cross Site ScriptingEPSS 0.6%CVE-2021-24643—WP Map Block < 1.2.3 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24541—Wonder PDF Embed < 1.7 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-24540—Wonder Video Embed < 1.8 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-24729—Logo Showcase with Slick Slider < 1.2.4 - Author+ Stored Cross Site ScriptingEPSS 0.6%CVE-2022-1086LOWDolphinPHP User Management Page cross site scriptingEPSS 0.6%CVE-2021-24503—Popular Brand SVG Icons - Simple Icons < 2.7.8 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-24283—Accordion < 2.2.30 - Authenticated Reflected Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24590—Cookie Notice & Consent Banner for GDPR & CCPA Compliance < 1.7.2 - Authenticated Stored XSSEPSS 0.6%