Weaknesses of type CWE-79

29,056 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2023-7236MEDIUMBackup Bolt <= 1.3.0 - Sensitive Data ExposureEPSS 0.5%CVE-2024-3463LOWSourceCodester Laundry Management System edit cross site scriptingEPSS 0.5%CVE-2026-71386HIGHColdFusion | Cross-site Scripting (XSS) (CWE-79)EPSS 0.5%CVE-2024-3612LOWSourceCodester Warehouse Management System barang.php cross site scriptingEPSS 0.5%CVE-2024-3357LOWSourceCodester Aplaya Beach Resort Online Reservation System index.php cross site scriptingEPSS 0.5%CVE-2024-47184MEDIUMAmpache vulnerable to Stored XSS via Democratic Playlist NameEPSS 0.5%CVE-2024-3433LOWPuneethReddyHC Event Management register.php cross site scriptingEPSS 0.5%CVE-2024-3364LOWSourceCodester Online Library System index.php cross site scriptingEPSS 0.5%CVE-2022-37335MEDIUMWordPress Word Search Puzzles game plugin <= 2.0.1 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2023-48201MEDIUMCross Site Scripting (XSS) vulnerability in Sunlight CMS v.8.0.1, allows remote authenticated attackers to execute arbitrary code and escalaEPSS 0.5%CVE-2024-3443LOWSourceCodester Prison Management System apply_leave.php cross site scriptingEPSS 0.5%CVE-2024-1037MEDIUMAll-In-One Security (AIOS) – Security and Firewall <= 5.2.5 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2022-37403MEDIUMWordPress Add User Role plugin <= 0.0.1 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2022-2448—reSmush.it Image Optimizer < 0.4.6 - Admin+ Cross-Site ScriptingEPSS 0.5%CVE-2022-37787MEDIUMAn issue was discovered in WeCube platform 3.2.2. A DOM XSS vulnerability has been found on the plugin database execution page.EPSS 0.5%CVE-2024-26472MEDIUMKLiK SocialMediaWebsite version 1.0.1 from msaad1999 has a reflected cross-site scripting (XSS) vulnerability which may allow remote attackeEPSS 0.5%CVE-2024-25166MEDIUMCross Site Scripting vulnerability in 71CMS v.1.0.0 allows a remote attacker to execute arbitrary code via the uploadfile action parameter iEPSS 0.5%CVE-2023-2864LOWSourceCodester Online Jewelry Store POST Parameter customer.php cross site scriptingEPSS 0.5%CVE-2023-1794LOWSourceCodester Police Crime Record Management System GET Parameter casedetails.php cross site scriptingEPSS 0.5%CVE-2022-38114MEDIUMClient-Side Desync Vulnerability EPSS 0.5%