Weaknesses of type CWE-79

29,217 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2024-3524LOWCampcodes Online Event Management System process.php cross site scriptingEPSS 0.5%CVE-2025-40674MEDIUMReflected Cross-Site Scripting (XSS) in osCommerceEPSS 0.5%CVE-2024-37394MEDIUMA stored cross-site scripting (XSS) vulnerability in the Project Dashboards of REDCap 13.1.9 allows authenticated users to execute arbitraryEPSS 0.5%CVE-2023-46494MEDIUMCross Site Scripting vulnerability in EverShop NPM versions before v.1.0.0-rc.5 allows a remote attacker to obtain sensitive information viaEPSS 0.5%CVE-2024-9347MEDIUMThe Ultimate WordPress Toolkit – WP Extended <= 3.0.9 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2022-38207MEDIUMReflected XSS vulnerability in Portal for ArcGIS (10.8.1 and 10.7.1 only)EPSS 0.5%CVE-2022-38209MEDIUMReflected XSS vulnerability in Portal for ArcGISEPSS 0.5%CVE-2023-5071MEDIUMSitekit <= 1.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'sitekit_iframe' shortcodeEPSS 0.5%CVE-2024-34000MEDIUMmoodle: stored XSS in lesson overview report via user ID numberEPSS 0.5%CVE-2021-41156MEDIUMReflected XSS vulnerabilityEPSS 0.5%CVE-2025-7633HIGHStored XSSEPSS 0.5%CVE-2022-44380MEDIUMSnipe-IT before 6.0.14 is vulnerable to Cross Site Scripting (XSS) for View Assigned Assets.EPSS 0.5%CVE-2023-2735MEDIUMGroundhogg <= 2.7.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2024-10882MEDIUMProduct Delivery Date for WooCommerce - Lite <= 2.8.0 - Reflected Cross-Site ScriptingEPSS 0.5%CVE-2023-24839MEDIUMHGiga MailSherlock - Reflected XSSEPSS 0.5%CVE-2014-125094LOWphpMiniAdmin cross site scriptingEPSS 0.5%CVE-2023-0300LOWCross-site Scripting (XSS) - Reflected in alfio-event/alf.ioEPSS 0.5%CVE-2024-9077MEDIUMdingfangzu Order Checkout order.js cross site scriptingEPSS 0.5%CVE-2023-5810LOWflusity CMS posts.php loadPostAddForm cross site scriptingEPSS 0.5%CVE-2024-0718LOWliuwy-dlsdys zhglxt HTTP POST Request edit cross site scriptingEPSS 0.5%