Weaknesses of type CWE-79

29,084 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2024-47920HIGHTiki Wiki CMS – CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')EPSS 0.5%CVE-2021-36849LOWWordPress Social Media Share Buttons plugin <= 3.8.1 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2023-2476LOWDromara J2eeFAST Announcement cross site scriptingEPSS 0.5%CVE-2023-1245LOWCross-site Scripting (XSS) - Stored in answerdev/answerEPSS 0.5%CVE-2023-27775MEDIUMA stored HTML injection vulnerability in LiveAction LiveSP v21.1.2 allows attackers to execute arbitrary code via a crafted payload.EPSS 0.5%CVE-2026-40457LOWReflected XSS in LMSEPSS 0.5%CVE-2023-3564LOWGZ Scripts GZ Multi Hotel Booking System index.php cross site scriptingEPSS 0.5%CVE-2024-1960MEDIUMShopLentor <= 2.8.1 - Authenticated(Contributor+) Stored Cross-Site Scripting via Banner LinkEPSS 0.5%CVE-2015-10059LOWs134328 Webapplication-Veganguide apiService.js cross site scriptingEPSS 0.5%CVE-2019-19757MEDIUMAn internal product security audit of Lenovo XClarity Administrator (LXCA) discovered a Document Object Model (DOM) based cross-site scriptiEPSS 0.5%CVE-2015-10058LOWWikisource Category Browser index.php cross site scriptingEPSS 0.5%CVE-2024-12979MEDIUMcode-projects Job Recruitment _all_edits.php cn_update cross site scriptingEPSS 0.5%CVE-2017-5257—In version 3.5 and prior of Cambium Networks ePMP firmware, an attacker who knows (or guesses) the SNMP read/write (RW) community string canEPSS 0.5%CVE-2023-25309MEDIUMCross Site Scripting (XSS) Vulnerability in Fetlife rollout-ui version 0.5, allows attackers to execute arbitrary code via a crafted url to EPSS 0.5%CVE-2023-5706MEDIUMVK Blocks <= 1.63.0.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via BlockEPSS 0.5%CVE-2024-8151MEDIUMSourceCodester Interactive Map with Marker delete-mark.php cross site scriptingEPSS 0.5%CVE-2022-29428MEDIUMWordPress WP Slider Plugin <= 1.4.5 - Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2019-13935LOWImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in webclient of Siemens AG Polarion couldEPSS 0.5%CVE-2023-27069MEDIUMA stored cross-site scripting (XSS) vulnerability in TotalJS OpenPlatform commit b80b09d allows attackers to execute arbitrary web scripts oEPSS 0.5%CVE-2023-2998MEDIUMCross-site Scripting (XSS) - Stored in thorsten/phpmyfaqEPSS 0.5%