Weaknesses of type CWE-79

28,952 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2023-46950MEDIUMCross Site Scripting vulnerability in Contribsys Sidekiq v.6.5.8 allows a remote attacker to obtain sensitive information via a crafted URL EPSS 0.6%CVE-2024-2684LOWCampcodes Online Job Finder System index.php cross site scriptingEPSS 0.6%CVE-2022-4521LOWWSO2 carbon-registry Request Parameter cross site scriptingEPSS 0.6%CVE-2024-2682LOWCampcodes Online Job Finder System controller.php cross site scriptingEPSS 0.6%CVE-2024-2686LOWCampcodes Online Job Finder System controller.php cross site scriptingEPSS 0.6%CVE-2022-1776—Icegram < 2.1.8 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2025-27404HIGHIcinga Web 2 DOM-based XSS vulnerabilityEPSS 0.6%CVE-2022-4503MEDIUMCross-site Scripting (XSS) - Generic in openemr/openemrEPSS 0.6%CVE-2022-1562—Enable SVG < 1.4.0 - Author+ Stored Cross Site Scripting via SVGEPSS 0.6%CVE-2024-13347MEDIUMEssential WP Real Estate <= 1.1.3 - Reflected XSSEPSS 0.6%CVE-2022-1964—Easy SVG Support < 3.3.0 - Author+ Stored Cross Site Scripting via SVGEPSS 0.6%CVE-2022-1506—WP Born Babies <= 1.0 - Contributor+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-45004MEDIUMGophish through 0.12.1 was discovered to contain a cross-site scripting (XSS) vulnerability via a crafted landing page.EPSS 0.6%CVE-2022-1549—WP Athletics <= 1.1.7 - Subscriber+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2024-2681LOWCampcodes Online Job Finder System index.php cross site scriptingEPSS 0.6%CVE-2022-46389MEDIUMCross-Site Scripting (XSS) vulnerability found on logout functionalityEPSS 0.6%CVE-2021-34731MEDIUMCisco Prime Access Registrar Stored Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2023-3708MEDIUMMultiple DeoThemes Themes <= (Various Versions) - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2023-35796HIGHA vulnerability has been identified in SINEMA Server V14 (All versions). The affected application improperly sanitizes certain SNMP configurEPSS 0.6%CVE-2021-34759MEDIUMCisco Identity Services Engine Cross-Site Scripting VulnerabilityEPSS 0.6%