Weaknesses of type CWE-79

28,941 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2021-24327—SEO Redirection < 6.4 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24569—Cookie Notice & Compliance for GDPR / CCPA < 2.1.2 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24592—Sitewide Notice WP < 2.3 - Authenticated Stored XSSEPSS 0.6%CVE-2021-24381—NinjaForms < 3.5.8.2 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24714—WP All Import < 3.6.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2020-26083MEDIUMCisco Identity Services Engine Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2021-24600—WP Dialog <= 1.2.5.5 - Authenticated Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24708—WP All Export < 1.3.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24609—WP Mapa Politico Espana < 3.7.0- Authenticated Stored XSSEPSS 0.6%CVE-2021-24700—Forminator < 1.15.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24619—Per Page Add to Head <= 1.4.4 - Authenticated Stored XSSEPSS 0.6%CVE-2021-24646—Booking.com Banner Creator < 1.4.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24653—Cookie Bar < 1.8.9 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-6581MEDIUMRemote Code Execution due to Stored XSS in parisneo/lollmsEPSS 0.6%CVE-2021-24485—Special Text Boxes < 5.9.110 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-25979MEDIUMVersions of the package jsuites before 5.0.1 are vulnerable to Cross-site Scripting (XSS) due to improper user-input sanitization in the EdiEPSS 0.6%CVE-2021-24701—Quiz Tool Lite <= 2.3.15 - Multiple Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24737—Comments - wpDiscuz <= 7.3.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2026-67174CRITICALDOM-Based Cross-Site Scripting via Unsafe String and SVG Icon Rendering in PivotickEPSS 0.6%CVE-2024-29138HIGHWordPress Restrict User Access plugin <= 2.5 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.6%