Weaknesses of type CWE-79

29,250 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2024-24510MEDIUMCross Site Scripting vulnerability in Alinto SOGo before 5.10.0 allows a remote attacker to execute arbitrary code via the import function tEPSS 0.5%CVE-2024-37297MEDIUMWooCommerce has a Cross-Site Scripting Vulnerability in checkout & registration formsEPSS 0.5%CVE-2026-77850HIGHStored XSS in AshAdmin relationship typeahead via unescaped label_field contentEPSS 0.5%CVE-2022-27880MEDIUMOn F5 Traffix SDC 5.2.x versions prior to 5.2.2 and 5.1.x versions prior to 5.1.35, a stored Cross-Site Scripting (XSS) vulnerability existsEPSS 0.5%CVE-2019-25105LOWdro.pm fileman.php cross site scriptingEPSS 0.5%CVE-2021-23980MEDIUMA mutation XSS affects users calling bleach.clean with all of: svg or math in the allowed tags p or br in allowed tags style, title, noscripEPSS 0.5%CVE-2021-24586—Per Page Add to Head < 1.4.4 - CSRF to Stored XSSEPSS 0.5%CVE-2021-24431—Language Bar Flags <= 1.0.8 - CSRF to Stored XSSEPSS 0.5%CVE-2024-2133LOWBdtask Isshue Multi Store eCommerce Shopping Cart Solution Manage Sale Page manage_invoice cross site scriptingEPSS 0.5%CVE-2024-24945MEDIUMA stored cross-site scripting (XSS) vulnerability in Travel Journal Using PHP and MySQL with Source Code v1.0 allows attackers to execute arEPSS 0.5%CVE-2025-64539CRITICALAdobe Experience Manager | Cross-site Scripting (DOM-based XSS) (CWE-79)EPSS 0.5%CVE-2026-72729LOWDiscourse: Stored XSS in discourse-local-dates pluginEPSS 0.5%CVE-2026-53555MEDIUMStored XSS via SVG UploadEPSS 0.5%CVE-2023-7314MEDIUMNagios XI < 5.11.3 XSS via Bandwidth ReportEPSS 0.5%CVE-2023-2999MEDIUMCross-site Scripting (XSS) - Stored in thorsten/phpmyfaqEPSS 0.5%CVE-2023-49158HIGHWordPress LadiApp plugin <= 4.4 - Broken Access Control lead to XSS vulnerabilityEPSS 0.5%CVE-2024-47947MEDIUMStored cross site scriptingEPSS 0.5%CVE-2026-27169HIGHOpenSift: Persistent XSS Chat Tool RenderingEPSS 0.5%CVE-2023-4271MEDIUMPhotospace Responsive <= 2.1.1 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2023-2436MEDIUMBlog-in-Blog <= 2.0.0 - Authenticated (Editor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%