Weaknesses of type CWE-79

29,250 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2024-23187MEDIUMContent-ID based embedding of resources in E-Mails could be abused to trigger client-side script code when using the "show more" option. AttEPSS 0.5%CVE-2025-34305MEDIUMIPFire < v2.29 Stored XSS via Multiple Methods in cleanhtml()EPSS 0.5%CVE-2023-3554LOWGZ Scripts GZ Forum Script preview.php cross site scriptingEPSS 0.5%CVE-2025-34316MEDIUMIPFire < v2.29 Stored XSS via Mail Server SettingsEPSS 0.5%CVE-2024-1265LOWCodeAstro University Management System Attendance Management att_add.php cross site scriptingEPSS 0.5%CVE-2022-27503—Cross-site Scripting (XSS) vulnerability in Citrix StoreFront affects version 1912 before CU5 and version 3.12 before CU9EPSS 0.5%CVE-2026-48015MEDIUMShopware: Stored XSS via SVG file upload — no SVG sanitizationEPSS 0.5%CVE-2025-34315MEDIUMIPFire < v2.29 Stored XSS via Remote Syslog Server AddressEPSS 0.5%CVE-2022-20663MEDIUMSecure Network Analytics Cross-Site Scripting VulnerabilityEPSS 0.5%CVE-2025-34313MEDIUMIPFire < v2.29 Stored XSS via User Quota Rule URL FilterEPSS 0.5%CVE-2024-30889MEDIUMCross Site Scripting vulnerability in audimex audimexEE v.15.1.2 and fixed in 15.1.3.9 allows a remote attacker to execute arbitrary code viEPSS 0.5%CVE-2024-12395MEDIUMWooCommerce Additional Fees On Checkout (Free) <= 1.4.7 - Reflected Cross-Site Scripting via 'number'EPSS 0.5%CVE-2025-34314MEDIUMIPFire < v2.29 Stored XSS via Time Constraint Rule URL FilterEPSS 0.5%CVE-2022-23475HIGHdalorRadius full account take overEPSS 0.5%CVE-2024-11675MEDIUMCodeAstro Hospital Management System Add Patient Details Page his_admin_register_patient.php cross site scriptingEPSS 0.5%CVE-2023-31177MEDIUMImproper neutralizataion of input could lead to execution of arbitrary codeEPSS 0.5%CVE-2024-1749LOWBdtask Bhojon Best Restaurant Management Software Message Page message cross site scriptingEPSS 0.5%CVE-2023-3555LOWGZ Scripts PHP Vacation Rental Script preview.php cross site scriptingEPSS 0.5%CVE-2025-57202MEDIUMA stored cross-site scripting (XSS) vulnerability in the PwdGrp.cgi endpoint of AVTECH SECURITY Corporation DGM1104 FullImg-1015-1004-1006-1EPSS 0.5%CVE-2022-29811MEDIUMIn JetBrains Hub before 2022.1.14638 stored XSS via project icon was possible.EPSS 0.5%