Weaknesses of type CWE-79

28,943 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2021-24965—Five Star Restaurant Reservations < 2.4.8 - Subscriber+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-3021—Slickr Flickr <= 2.8.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2015-10117LOWGravity Forms DPS PxPay Plugin cross site scriptingEPSS 0.6%CVE-2023-2710MEDIUMvideo carousel slider with lightbox <= 1.0.22 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2017-20155LOWSterc Google Analytics Dashboard for MODX Internal Search widget.analytics.tpl cross site scriptingEPSS 0.6%CVE-2023-2591HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in nilsteampassnet/teampassEPSS 0.6%CVE-2023-46126LOWFides JavaScript Injection Vulnerability in Privacy Center URLEPSS 0.6%CVE-2024-10792MEDIUMEasiest Funnel Builder For WordPress & WooCommerce by WPFunnels <= 3.5.5 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2024-55227CRITICALA cross-site scripting (XSS) vulnerability in the Events/Agenda module of Dolibarr v21.0.0-beta allows attackers to execute arbitrary web scEPSS 0.6%CVE-2021-24974—Product Feed PRO for WooCommerce < 11.0.7 - Subscriber+ Settings Update to Stored XSSEPSS 0.6%CVE-2015-10095LOWwoo-popup Plugin class-woo-popup-admin.php cross site scriptingEPSS 0.6%CVE-2021-42534MEDIUMTrane Building Automation Controllers Cross-site ScriptingEPSS 0.6%CVE-2022-0612MEDIUMCross-site Scripting (XSS) - Stored in livehelperchat/livehelperchatEPSS 0.6%CVE-2011-10037MEDIUMNagios XI < 2011R1.9 XSS via xiwindow Variables Affecting PermalinksEPSS 0.6%CVE-2022-0502MEDIUMCross-site Scripting (XSS) - Stored in livehelperchat/livehelperchatEPSS 0.6%CVE-2026-55730HIGHLoytec LWEB802: Reflected Cross-Site Scripting in LWEB802EPSS 0.6%CVE-2024-50346MEDIUMWebFeed HTML injection vulnerabilitiesEPSS 0.6%CVE-2026-27148HIGHStorybook Dev Server Vulnerable to WebSocket HijackingEPSS 0.6%CVE-2023-49781HIGHNocoDB Vulnerable to Stored Cross-Site Scripting in Formula.vueEPSS 0.6%CVE-2024-34707HIGHNautobot's BANNER_* configuration can be used to inject arbitrary HTML content into Nautobot pagesEPSS 0.6%