Weaknesses of type CWE-79

29,060 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2020-36637LOWChris92de AdminServ adminserv.php cross site scriptingEPSS 0.5%CVE-2024-2773LOWCampcodes Online Marriage Registration System search.php cross site scriptingEPSS 0.5%CVE-2022-37309MEDIUMOX App Suite through 7.10.6 allows XSS via script code within a contact that has an e-mail address but lacks a name.EPSS 0.5%CVE-2023-24230MEDIUMA stored cross-site scripting (XSS) vulnerability in the component /formwork/panel/dashboard of Formwork v1.12.1 allows attackers to executeEPSS 0.5%CVE-2022-3440MEDIUMRock Convert < 2.6.0 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2020-36638LOWChris92de AdminServ adminserv.php cross site scriptingEPSS 0.5%CVE-2022-37308MEDIUMOX App Suite through 7.10.6 allows XSS via HTML in text/plain e-mail messages.EPSS 0.5%CVE-2026-84942MEDIUMStored Cross-Site Scripting via Vega Expression Function Bypass in OpenSearch DashboardsEPSS 0.5%CVE-2021-44760MEDIUMWordPress WP-DownloadManager plugin <= 1.68.6 - Auth. Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2022-31469MEDIUMOX App Suite through 7.10.6 allows XSS via a deep link, as demonstrated by class="deep-link-app" for a /#!!&app=%2e./ URI.EPSS 0.5%CVE-2025-9642HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabEPSS 0.5%CVE-2023-28429MEDIUMPimcore has Cross-site Scripting vulnerability in DataObject tooltip fieldEPSS 0.5%CVE-2022-32167MEDIUMCloudreve - Stored XSSEPSS 0.5%CVE-2021-37386HIGHFurukawa Electric LatAm 423-41W/AC before v1.1.4 and LD421-21W before v1.3.3 were discovered to contain an HTML injection vulnerability via EPSS 0.5%CVE-2022-3139MEDIUMWe’re Open! < 1.42 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2025-3397MEDIUMYzmCMS message.tpl cross site scriptingEPSS 0.5%CVE-2024-2780LOWCampcodes Online Marriage Registration System admin-profile.php cross site scriptingEPSS 0.5%CVE-2022-4560LOWJoget wflow-core UniversalTheme.java getInternalJsCssLib cross site scriptingEPSS 0.5%CVE-2022-39050MEDIUMPossible XSS stored in customer informationEPSS 0.5%CVE-2024-2778LOWCampcodes Online Marriage Registration System search.php cross site scriptingEPSS 0.5%