Weaknesses of type CWE-79

29,080 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2023-7063HIGHThe WPForms Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting via form submission parameters in all versions up to, and EPSS 0.5%CVE-2021-42119HIGHStored XSS in Search Function in TopEaseEPSS 0.5%CVE-2024-25122HIGH Cross-site Scripting sidekiq-unique-jobs UI server vulnerabilityEPSS 0.5%CVE-2023-27294MEDIUMImproper neutralization of input during web page generation allows an authenticated attacker with access to a restricted account to submit mEPSS 0.5%CVE-2018-25073LOWNewcomer1989 TSN-Ranksystem bot.php getlog cross site scriptingEPSS 0.5%CVE-2024-8008MEDIUMReflected Cross-Site Scripting (XSS) in Multiple WSO2 Products via JDBC User Store Connection ValidationEPSS 0.5%CVE-2015-10079LOWjuju2143 WalrusIRC parser.js parseLinks cross site scriptingEPSS 0.5%CVE-2022-4637LOWep3-bs cross site scriptingEPSS 0.5%CVE-2021-40303MEDIUMperfex crm 1.10 is vulnerable to Cross Site Scripting (XSS) via /clients/profile.EPSS 0.5%CVE-2018-25063LOWZenoss Dashboard defaultportlets.js cross site scriptingEPSS 0.5%CVE-2021-4325LOWNHN TOAST UI Chart Legend cross site scriptingEPSS 0.5%CVE-2023-6419MEDIUMCross-site Scripting vulnerability in Voovi Social Networking ScriptEPSS 0.5%CVE-2009-10004LOWTurante Sandbox Theme functions.php sandbox_body_class cross site scriptingEPSS 0.5%CVE-2022-3631MEDIUMOAuth Client by DigitialPixies <= 1.1.0 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-33525MEDIUMA Stored Cross-site Scripting (XSS) vulnerability in the "Import of organizational units and title of organizational unit" feature in ILIAS EPSS 0.5%CVE-2021-36401MEDIUMIn Moodle, ID numbers exported in HTML data formats required additional sanitizing to prevent a local stored XSS risk.EPSS 0.5%CVE-2022-47413MEDIUM Given a malicious document provided by an attacker, the OpenKM DMS is vulnerable to a stored (persistent, or "Type II") XSS condition. EPSS 0.5%CVE-2026-50699MEDIUMFrappe Framework 17.0.0-dev - Stored XSS in Auto Repeat dashboard schedule renderingEPSS 0.5%CVE-2021-4302LOWslackero phpwcms SVG File cross site scriptingEPSS 0.5%CVE-2018-25053MEDIUMmoappi Json2html json2html.js cross site scriptingEPSS 0.5%