Weaknesses of type CWE-79

29,250 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2022-27503—Cross-site Scripting (XSS) vulnerability in Citrix StoreFront affects version 1912 before CU5 and version 3.12 before CU9EPSS 0.5%CVE-2022-29811MEDIUMIn JetBrains Hub before 2022.1.14638 stored XSS via project icon was possible.EPSS 0.5%CVE-2023-27489HIGHStored cross site scripting via SVG file upload in Kiwi TCMSEPSS 0.5%CVE-2025-34307MEDIUMIPFire < v2.29 Stored XSS via Default Country SearchEPSS 0.5%CVE-2024-12395MEDIUMWooCommerce Additional Fees On Checkout (Free) <= 1.4.7 - Reflected Cross-Site Scripting via 'number'EPSS 0.5%CVE-2025-34306MEDIUMIPFire < v2.29 Stored XSS via Default IP Search ValueEPSS 0.5%CVE-2016-15035LOWDoc2k RE-Chat re_chat.js cross site scriptingEPSS 0.5%CVE-2022-22511MEDIUMWAGO PLCs WBM vulnerable to reflected XSSEPSS 0.5%CVE-2024-50585MEDIUMReflected Cross-Site ScriptingEPSS 0.5%CVE-2025-9226MEDIUMStored XSSEPSS 0.5%CVE-2023-2014MEDIUMCross-site Scripting (XSS) - Generic in microweber/microweberEPSS 0.5%CVE-2024-1972LOWSourceCodester Online Job Portal EditProfile.php cross site scriptingEPSS 0.5%CVE-2025-49400CRITICALWordPress WP Visitor Statistics (Real Time Traffic) Plugin <= 8.2 - Cross Site Scripting (XSS) VulnerabilityEPSS 0.5%CVE-2024-22199CRITICALDjango Template Engine Vulnerable to XSSEPSS 0.5%CVE-2024-6810MEDIUMQuiz Organizer <= 2.9.1 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-1825MEDIUMCodeAstro House Rental Management System User Registration Page cross site scriptingEPSS 0.5%CVE-2026-67237HIGHRabbitMQ: Reflected XSS via the OAuth bootstrap JS endpointEPSS 0.5%CVE-2026-55691HIGHEmbedVideo Extension : Stored XSS via unsanitized class passed to templateEPSS 0.5%CVE-2026-18325HIGHForminator Forms <= 1.56.1 - Unauthenticated Stored Cross-Site Scripting via Forged Upload Record via Select FieldEPSS 0.5%CVE-2025-49410CRITICALWordPress TC Testimonials plugin <= 1.1.1 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.5%