Weaknesses of type CWE-79

29,250 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2024-11694MEDIUMEnhanced Tracking Protection's Strict mode may have inadvertently allowed a CSP `frame-src` bypass and DOM-based XSS through the Google SafeEPSS 0.5%CVE-2026-50290MEDIUM@asymmetric-effort/specifyjs: CSS expression sanitization is bypassable in renderToStringEPSS 0.5%CVE-2022-42206MEDIUMPHPGurukul Hospital Management System In PHP V 4.0 is vulnerable to Cross Site Scripting (XSS) via doctor/view-patient.php, admin/view-patieEPSS 0.5%CVE-2024-11901MEDIUMPowerBI Embed Reports <= 1.1.7 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-42790MEDIUMA Reflected Cross Site Scripting (XSS) vulnerability was found in "/music/index.php?page=test" in Kashipara Music Management System v1.0. ThEPSS 0.5%CVE-2024-3762LOWEmlog Pro Whisper Page twitter.php cross site scriptingEPSS 0.5%CVE-2025-0530MEDIUMcode-projects Job Recruitment _feedback_system.php cross site scriptingEPSS 0.5%CVE-2015-10080LOWNREL api-umbrella-web Admin Data Table cross site scriptingEPSS 0.5%CVE-2022-4105HIGHCross-site Scripting (XSS) - Stored in kiwitcms/kiwiEPSS 0.5%CVE-2024-29878HIGHCross-Site Scripting (XSS) vulnerability in SentrifugoEPSS 0.5%CVE-2014-125089LOWcention-chatserver InternalChatProtocol.fe _formatBody cross site scriptingEPSS 0.5%CVE-2010-10010LOWStars Alliance PsychoStats login.php cross site scriptingEPSS 0.5%CVE-2022-22546—Due to improper HTML encoding in input control summary, an authorized attacker can execute XSS vulnerability in SAP Business Objects Web IntEPSS 0.5%CVE-2024-8312HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabEPSS 0.5%CVE-2024-23896HIGHCross-Site Scripting (XSS) vulnerability in Cups EasyEPSS 0.5%CVE-2015-10089LOWflame.js cross site scriptingEPSS 0.5%CVE-2023-2031MEDIUMLocatoraid Store Locator <= 3.9.14 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2024-27719MEDIUMA cross site scripting (XSS) vulnerability in rems FAQ Management System v.1.0 allows a remote attacker to obtain sensitive information via EPSS 0.5%CVE-2024-22344MEDIUMIBM TXSeries for Multiplatforms information disclosureEPSS 0.5%CVE-2023-3384MEDIUMQuay: stored cross site scriptingEPSS 0.5%