Weaknesses of type CWE-79

28,545 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2022-23544HIGHServer-Side Request Forgery in Metersphere leads to Cross-Site ScriptingEPSS 1.6%CVE-2021-21023MEDIUMMagento Commerce Stored Cross Site Scripting Vulnerability Could Lead To Arbitrary Code ExecutionEPSS 1.6%CVE-2020-1451MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%CVE-2020-1450MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%CVE-2016-9128—Revive Adserver before 3.2.3 suffers from reflected XSS. The affiliate-preview.php script in www/admin is vulnerable to a reflected XSS attaEPSS 1.6%CVE-2021-24239—Pie Register < 3.7.0.1 - Reflected Cross-Site Scripting (XSS)EPSS 1.6%CVE-2017-12343—Multiple vulnerabilities in Cisco Data Center Network Manager (DCNM) Software could allow a remote attacker to inject arbitrary values into EPSS 1.6%CVE-2021-24454—YOP Poll < 6.2.8 - Stored Cross-Site ScriptingEPSS 1.6%CVE-2021-44177HIGHAdobe Experience Manager Stored XSS in user name parameter in the package managerEPSS 1.6%CVE-2024-1234MEDIUMExclusive Addons for Elementor <= 2.6.9 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 1.6%CVE-2021-43765HIGHAdobe Experience Manager Stored XSS in the Carousel SetEPSS 1.6%CVE-2021-44176HIGHAdobe Experience Manager Stored XSS in workflow Stages parameterEPSS 1.6%CVE-2020-0693MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%CVE-2024-41358MEDIUMphpipam 1.6 is vulnerable to Cross Site Scripting (XSS) via app\admin\import-export\import-load-data.php.EPSS 1.6%CVE-2023-1496MEDIUMCross-site Scripting (XSS) - Reflected in imgproxy/imgproxyEPSS 1.6%CVE-2019-0963MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%CVE-2024-35266HIGHAzure DevOps Server Spoofing VulnerabilityEPSS 1.6%CVE-2021-24657—Limit Login Attempts < 4.0.50 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.6%CVE-2024-35267HIGHAzure DevOps Server Spoofing VulnerabilityEPSS 1.6%CVE-2018-8650MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.6%