Weaknesses of type CWE-79

28,384 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2021-32989CRITICALLCDS LAquis SCADA - Cross-site ScriptingEPSS 2.4%CVE-2025-54589MEDIUMcopyparty Reflected XSS via Filter ParameterEPSS 2.4%CVE-2022-0710MEDIUMHeader Footer Code Manager <= 1.1.16 Reflected XSSEPSS 2.4%CVE-2024-55890MEDIUMD-Tale allows Remote Code Execution through the Custom Filter InputEPSS 2.4%CVE-2016-8613MEDIUMA flaw was found in foreman 1.5.1. The remote execution plugin runs commands on hosts over SSH from the Foreman web UI. When a job is submitEPSS 2.4%CVE-2022-28221MEDIUMCleanTalk AntiSpam <= 5.173 Reflected XSSEPSS 2.4%CVE-2020-26257MEDIUMDenial of service attack via incorrect parameters to federation APIsEPSS 2.4%CVE-2020-1055MEDIUMMicrosoft Active Directory Federation Services Cross-Site Scripting VulnerabilityEPSS 2.4%CVE-2022-0928MEDIUMCross-site Scripting (XSS) - Stored in microweber/microweberEPSS 2.4%CVE-2023-4382LOWtdevs Hyip Rio Profile Settings settings cross site scriptingEPSS 2.4%CVE-2023-6275LOWTOTVS Fluig Platform mobileredir openApp.jsp cross site scriptingEPSS 2.4%CVE-2023-35162CRITICALXPlatform Wiki vulnerable to cross-site scripting via xcontinue parameter in preview actions templateEPSS 2.4%CVE-2020-15169MEDIUMXSS in Action ViewEPSS 2.4%CVE-2023-33002MEDIUMJenkins TestComplete support Plugin 2.8.1 and earlier does not escape the TestComplete project name, resulting in a stored cross-site scriptEPSS 2.4%CVE-2021-24664WPSchoolPress < 2.1.17 - Multiple Admin+ Stored Cross-Site ScriptingEPSS 2.4%CVE-2021-34643MEDIUMSkaut bazar <= 1.3.2 Reflected Cross-Site ScriptingEPSS 2.4%CVE-2021-39322MEDIUMEasy Social Icons <= 3.0.8 - Reflected Cross-Site ScriptingEPSS 2.3%CVE-2026-4354MEDIUMTRENDnet TEW-824DRU Web apply_sec.cgi sub_420A78 cross site scriptingEPSS 2.3%CVE-2022-21702MEDIUMCross site scripting in Grafana proxyEPSS 2.3%CVE-2022-0149WooCommerce – Store Exporter < 2.7.1 - Reflected Cross-Site Scripting (XSS)EPSS 2.3%