Weaknesses of type CWE-79

29,147 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2024-2719LOWCampcodes Complete Online DJ Booking System admin-profile.php cross site scriptingEPSS 0.5%CVE-2023-3561LOWGZ Scripts PHP GZ Hotel Booking Script load.php cross site scriptingEPSS 0.5%CVE-2023-3562LOWGZ Scripts PHP CRM Platform index.php cross site scriptingEPSS 0.5%CVE-2024-10172MEDIUMWPBakery Visual Composer WHMCS Elements <= 1.0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via void_wbwhmcse_laouts_search ShortcodeEPSS 0.5%CVE-2025-40651MEDIUMReflected Cross Site Scripting (XSS) in Real Easy StoreEPSS 0.5%CVE-2023-40024MEDIUMReflected Cross-Site Scripting (XSS) in scancode.io license endpointEPSS 0.5%CVE-2023-3556LOWGZ Scripts Car Listing Script PHP preview.php cross site scriptingEPSS 0.5%CVE-2023-3563LOWGZ Scripts GZ E Learning Platform URL Parameter cross site scriptingEPSS 0.5%CVE-2024-2717LOWCampcodes Complete Online DJ Booking System booking-search.php cross site scriptingEPSS 0.5%CVE-2024-2718LOWCampcodes Complete Online DJ Booking System booking-bwdates-reports-details.php cross site scriptingEPSS 0.5%CVE-2023-3558LOWGZ Scripts Event Booking Calendar load.php cross site scriptingEPSS 0.5%CVE-2024-6783MEDIUMVue client-side XSS via prototype pollutionEPSS 0.5%CVE-2023-5541LOWMoodle: xss risk when using csv grade import methodEPSS 0.5%CVE-2023-4652MEDIUMCross-site Scripting (XSS) - Stored in instantsoft/icms2EPSS 0.5%CVE-2023-28415MEDIUMWordPress Side Cart Woocommerce (Ajax) Plugin <= 2.2 is vulnerable to Cross Site Scripting (XSS)EPSS 0.5%CVE-2026-42235HIGHn8n: XSS via MCP OAuth clientEPSS 0.5%CVE-2026-85677HIGHGutenverse News < 3.3.3 - Unauthenticated Stored XSS via Comment ContentEPSS 0.5%CVE-2026-81807HIGHSimple Ajax Chat < 20260827 - Unauthenticated Stored XSS via Chat Message LinkificationEPSS 0.5%CVE-2023-5581LOWSourceCodester Medicine Tracker System index.php cross site scriptingEPSS 0.5%CVE-2026-76982MEDIUMApache Wicket: XSS in Button via its model objectEPSS 0.5%