Weaknesses of type CWE-79

29,203 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2023-32291MEDIUMWordPress MonsterInsights Pro Plugin <= 8.14.1 is vulnerable to Cross Site Scripting (XSS)EPSS 0.5%CVE-2023-48255MEDIUMThe vulnerability allows an unauthenticated remote attacker to send malicious network requests containing arbitrary client-side script code EPSS 0.5%CVE-2024-0838MEDIUMHappy Addons for Elementor <= 3.10.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2025-31675MEDIUMDrupal core - Moderately critical - Cross Site Scripting - SA-CORE-2025-004EPSS 0.5%CVE-2025-0475HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabEPSS 0.5%CVE-2023-46722MEDIUMPimcore Admin Classic Bundle Cross-site Scripting (XSS) in PDF previewsEPSS 0.5%CVE-2026-56397CRITICALSiYuan - Remote Code Execution via Malicious Bazaar Package Metadata and READMEEPSS 0.5%CVE-2024-6212MEDIUMSourceCodester Simple Student Attendance System student_form.php get_student cross site scriptingEPSS 0.5%CVE-2021-40289MEDIUMmm-wki v0.2.1 is vulnerable to Cross Site Scripting (XSS).EPSS 0.5%CVE-2022-45769MEDIUMA cross-site scripting (XSS) vulnerability in ClicShopping_V3 v3.402 allows attackers to execute arbitrary web scripts or HTML via a craftedEPSS 0.5%CVE-2022-43076MEDIUMA cross-site scripting (XSS) vulnerability in /admin/edit-admin.php of Web-Based Student Clearance System v1.0 allows attackers to execute aEPSS 0.5%CVE-2024-9101LOWphpLDAPadmin: Reflected Cross-Site Scripting in entry_chooser.phpEPSS 0.5%CVE-2023-36816MEDIUMCross-Site Scripting (XSS) at Account creation in 2FAuthEPSS 0.5%CVE-2024-26495MEDIUMCross Site Scripting (XSS) vulnerability in Friendica versions after v.2023.12, allows a remote attacker to execute arbitrary code and obtaiEPSS 0.5%CVE-2024-30885MEDIUMReflected Cross-Site Scripting (XSS) vulnerability in HadSky v7.6.3, allows remote attackers to execute arbitrary code and obtain sensitive EPSS 0.5%CVE-2023-5715MEDIUMWebsite Optimization – Plerdy <= 1.3.2 - Authenticated (Admin+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2026-42524HIGHJenkins HTML Publisher Plugin 427 and earlier does not escape job name and URL in the legacy wrapper file, resulting in a stored cross-site EPSS 0.5%CVE-2022-45285MEDIUMVsourz Digital Advanced Contact form 7 DB Versions 1.7.2 and 1.9.1 is vulnerable to Cross Site Scripting (XSS).EPSS 0.5%CVE-2024-0612MEDIUMContent Views <= 3.6.2 - Authenticated(Administrator+) Stored Cross-Site Scripting via settingsEPSS 0.5%CVE-2024-0597MEDIUMSEO Plugin by Squirrly SEO <= 12.3.15 - Authenticated(Administrator+) Stored Cross-Site Scripting via plugin settingsEPSS 0.5%