Weaknesses of type CWE-79

28,949 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2022-2363LOWSourceCodester Simple Parking Management System cross site scriptingEPSS 0.6%CVE-2022-0876—Social comments by WpDevArt < 2.5.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1228—Opensea < 1.0.3 - Admin+ Stored XSSEPSS 0.6%CVE-2023-5744MEDIUMVery Simple Google Maps <= 2.9 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.6%CVE-2022-1063—Thank Me Later <= 3.3.4 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-0874—WP Social Buttons <= 2.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2280MEDIUMCross-site Scripting (XSS) - Stored in microweber/microweberEPSS 0.6%CVE-2021-32668MEDIUMCross-Site Scripting in Query Generator & Query ViewEPSS 0.6%CVE-2022-1027—Page Restriction WordPress < 1.2.7 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-0840—Easy Social Icons < 3.2.1 - Admin+ Stored Cross-Site Scripting in add iconEPSS 0.6%CVE-2021-24782—Flex Local Fonts <= 1.0.0 - Admin+ Stored Cross-Site-ScriptingEPSS 0.6%CVE-2021-25105—Ivory Search < 5.4.1 - Multiple Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-37137MEDIUMPayMoney 3.3 is vulnerable to Stored Cross-Site Scripting (XSS) during replying the ticket. The XSS can be obtain from injecting under "MessEPSS 0.6%CVE-2022-0211—Shield Security < 13.0.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-4574MEDIUMGraphina – Elementor Charts and Graphs <= 1.8.9 - Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple WidgetsEPSS 0.6%CVE-2023-24181MEDIUMLuCI openwrt-22.03 branch git-22.361.69894-438c598 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the coEPSS 0.6%CVE-2022-0389—WP Time Slots Booking Form < 1.1.63 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1338—Easily Generate Rest API Url <= 1.0.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24944—Custom Dashboard & Login Page < 7.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2025-61417HIGHCross-Site Scripting (XSS) vulnerability exists in TastyIgniter 3.7.7, affecting the /admin/media_manager component. Attackers can upload a EPSS 0.6%