Weaknesses of type CWE-79

29,080 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2018-25063LOWZenoss Dashboard defaultportlets.js cross site scriptingEPSS 0.5%CVE-2024-25122HIGH Cross-site Scripting sidekiq-unique-jobs UI server vulnerabilityEPSS 0.5%CVE-2022-3631MEDIUMOAuth Client by DigitialPixies <= 1.1.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-7063HIGHThe WPForms Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting via form submission parameters in all versions up to, and EPSS 0.5%CVE-2022-3539MEDIUMTestimonials (Free < 2.7, Pro < 1.0.8) - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2018-25073LOWNewcomer1989 TSN-Ranksystem bot.php getlog cross site scriptingEPSS 0.5%CVE-2015-10079LOWjuju2143 WalrusIRC parser.js parseLinks cross site scriptingEPSS 0.5%CVE-2026-50699MEDIUMFrappe Framework 17.0.0-dev - Stored XSS in Auto Repeat dashboard schedule renderingEPSS 0.5%CVE-2018-25053MEDIUMmoappi Json2html json2html.js cross site scriptingEPSS 0.5%CVE-2022-4637LOWep3-bs cross site scriptingEPSS 0.5%CVE-2022-47413MEDIUM Given a malicious document provided by an attacker, the OpenKM DMS is vulnerable to a stored (persistent, or "Type II") XSS condition. EPSS 0.5%CVE-2023-6419MEDIUMCross-site Scripting vulnerability in Voovi Social Networking ScriptEPSS 0.5%CVE-2021-36401MEDIUMIn Moodle, ID numbers exported in HTML data formats required additional sanitizing to prevent a local stored XSS risk.EPSS 0.5%CVE-2024-26148MEDIUMQuerybook's Stored Cross-Site Scripting vulnerability allows Privilege ElevationEPSS 0.5%CVE-2024-11742MEDIUMSourceCodester Best House Rental Management System ajax.php cross site scriptingEPSS 0.5%CVE-2021-4325LOWNHN TOAST UI Chart Legend cross site scriptingEPSS 0.5%CVE-2023-27294MEDIUMImproper neutralization of input during web page generation allows an authenticated attacker with access to a restricted account to submit mEPSS 0.5%CVE-2009-10004LOWTurante Sandbox Theme functions.php sandbox_body_class cross site scriptingEPSS 0.5%CVE-2021-42119HIGHStored XSS in Search Function in TopEaseEPSS 0.5%CVE-2021-4302LOWslackero phpwcms SVG File cross site scriptingEPSS 0.5%