Weaknesses of type CWE-79

28,553 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2023-25346MEDIUMA reflected cross-site scripting (XSS) vulnerability in ChurchCRM 4.5.3 allows remote attackers to inject arbitrary web script or HTML via tEPSS 1.5%CVE-2021-25107—Form Store to DB < 1.1.1 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.5%CVE-2020-0927MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2022-29927MEDIUMIn JetBrains TeamCity before 2022.04 reflected XSS on the Build Chain Status page was possibleEPSS 1.5%CVE-2016-9457—Revive Adserver before 3.2.3 suffers from Reflected XSS. `www/admin/stats.php` is vulnerable to reflected XSS attacks via multiple parameterEPSS 1.5%CVE-2019-15072—Openfind MAIL2000 Webmail Post-Auth Cross-Site ScriptingEPSS 1.5%CVE-2020-0933MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2020-0973MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2020-0923MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2020-0925MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2020-0978MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2020-0954MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2020-0930MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2020-0926MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 1.5%CVE-2014-5397—Schneider Electric Wonderware Cross-site ScriptingEPSS 1.5%CVE-2021-32792LOWXSS vulnerability when using OIDCPreservePost On in mod_auth_openidcEPSS 1.5%CVE-2020-11082MEDIUMCross-Site Scripting in KaminariEPSS 1.5%CVE-2023-31699MEDIUMChurchCRM v4.5.4 is vulnerable to Reflected Cross-Site Scripting (XSS) via image file.EPSS 1.5%CVE-2020-0891MEDIUMThis vulnerability is caused when SharePoint Server does not properly sanitize a specially crafted request to an affected SharePoint server.EPSS 1.5%CVE-2025-51403MEDIUMA stored cross-site scripting (XSS) vulnerability in the department assignment editing module of of Live Helper Chat v4.60 allows attackers EPSS 1.5%