Weaknesses of type CWE-79

29,156 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2024-6740MEDIUMOpenfind Mail2000 - Stored XSSEPSS 0.5%CVE-2023-22921HIGHA cross-site scripting (XSS) vulnerability in the Zyxel NBG-418N v2 firmware versions prior to V1.00(AARP.14)C0 could allow a remote authentEPSS 0.5%CVE-2026-43900CRITICALDeepChat: Persistent DOM XSS via HTML Entity Encoding in `<antArtifact>` SVG Rendering (Bypass of `svgSanitizer.ts`)EPSS 0.5%CVE-2026-2971MEDIUMa466350665 Smart-SSO Login login.html cross site scriptingEPSS 0.5%CVE-2024-0476LOWBlood Bank & Donor Management request-received-bydonar.php cross site scriptingEPSS 0.5%CVE-2025-2210MEDIUMaitangbao springboot-manager add cross site scriptingEPSS 0.5%CVE-2023-3465LOWSimplePHPscripts Classified Ads Script HTTP POST Request user.php cross site scriptingEPSS 0.5%CVE-2024-0501LOWSourceCodester House Rental Management System Manage Invoice Details cross site scriptingEPSS 0.5%CVE-2026-11998HIGHAngularJS XSS via SCE resource URL sanitization bypassEPSS 0.5%CVE-2023-0519HIGHCross-site Scripting (XSS) - Stored in modoboa/modoboaEPSS 0.5%CVE-2024-36166MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2024-26070MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2024-36167MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2023-5789LOWDragon Path 707GR1 Ping Diagnostics cross site scriptingEPSS 0.5%CVE-2024-26074MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.5%CVE-2024-34356MEDIUMTYPO3 vulnerable to Cross-Site Scripting in the Form Manager ModuleEPSS 0.5%CVE-2022-4960LOWcloudfavorites favorites-web Nickname cross site scriptingEPSS 0.5%CVE-2026-3028MEDIUMerzhongxmu JEEWMS JeecgListDemoController.java doAdd cross site scriptingEPSS 0.5%CVE-2024-2765MEDIUMUltimate Member <= 2.8.4 - Authenticated (Subscriber+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-6296MEDIUMStackable – Page Builder Gutenberg Blocks <= 3.13.1 - Authenticated (Contributor+) DOM-Based Stored Cross-Site ScriptingEPSS 0.5%