Weaknesses of type CWE-79

28,949 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2022-1088—Page Security & Membership <= 1.5.15 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-32668MEDIUMCross-Site Scripting in Query Generator & Query ViewEPSS 0.6%CVE-2022-2280MEDIUMCross-site Scripting (XSS) - Stored in microweber/microweberEPSS 0.6%CVE-2022-1156—Books & Papers <= 0.20210223 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24771—Inspirational Quote Rotator <= 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2023-3318LOWSourceCodester Resort Management System cross site scriptingEPSS 0.6%CVE-2021-24995—HTML5 Responsive FAQ <= 2.8.5 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1046—Visual Form Builder < 3.0.7 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-0649—Adrotate < 5.8.23 - Admin+ XSS via Group NameEPSS 0.6%CVE-2022-2364LOWSourceCodester Simple Parking Management System category cross site scriptingEPSS 0.6%CVE-2025-61417HIGHCross-Site Scripting (XSS) vulnerability exists in TastyIgniter 3.7.7, affecting the /admin/media_manager component. Attackers can upload a EPSS 0.6%CVE-2022-0662—Adrotate < 5.8.23 - Admin+ XSS via Advert NameEPSS 0.6%CVE-2022-1338—Easily Generate Rest API Url <= 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-1408MEDIUMProfilePress <= 4.14.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via [edit-profile-text-box] shortcodeEPSS 0.6%CVE-2025-1810MEDIUMPixsoft Vivaz Login Endpoint servlet cross site scriptingEPSS 0.6%CVE-2022-0389—WP Time Slots Booking Form < 1.1.63 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-23987—WS Form < 1.8.176 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1027—Page Restriction WordPress < 1.2.7 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24972—Pixel Cat Lite < 2.6.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-25029—Cluevo < 1.8.1 - Admin+ Stored Cross Site ScriptingEPSS 0.6%