Weaknesses of type CWE-79

28,971 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2022-38901MEDIUMA Cross-site scripting (XSS) vulnerability in the Document and Media module - file upload functionality in Liferay Digital Experience PlatfoEPSS 0.6%CVE-2026-47636MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-3614LOWSourceCodester Warehouse Management System customer.php cross site scriptingEPSS 0.6%CVE-2024-3616LOWSourceCodester Warehouse Management System pengguna.php cross site scriptingEPSS 0.6%CVE-2026-45465MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-7657MEDIUMGila CMS HTTP POST Request page cross site scriptingEPSS 0.6%CVE-2026-47639MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2024-34469HIGHRukovoditel before 3.5.3 allows XSS via user_photo to index.php?module=users/registration&action=save.EPSS 0.6%CVE-2026-45464MEDIUMMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2022-1059HIGHCROSS-SITE SCRIPTING CWE-79EPSS 0.6%CVE-2022-39295MEDIUMImproper Neutralization of Alternate XSS Syntax in Knowage-ServerEPSS 0.6%CVE-2022-1717—Custom Share Buttons with Floating Sidebar < 4.2 - Admin+ Stored XSSEPSS 0.6%CVE-2022-1889—Newsletter < 7.4.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1568—Team Members < 5.1.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1327—Image Gallery - Grid Gallery < 1.1.6 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2148—LinkedIn Company Updates <= 1.5.3 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-25066—Ninja Forms < 3.6.10 - Admin+ Stored Cross-Site Scripting via ImportEPSS 0.6%CVE-2022-1326—Form - Contact Form <= 1.2.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-1275—BannerMan <= 0.2.4 - Multiple Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2022-2169—Loading Page with Loading Screen < 1.0.83 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%