Weaknesses of type CWE-79

28,565 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2023-47115HIGHLabel Studio XSS Vulnerability on Avatar UploadEPSS 1.4%CVE-2016-9126—Revive Adserver before 3.2.3 suffers from persistent XSS. Usernames are not properly escaped when displayed in the audit trail widget of theEPSS 1.4%CVE-2023-22849MEDIUMApache Sling App CMS: XSS in CMS Reference / UI ComponentsEPSS 1.4%CVE-2021-25104—Ocean Extra < 1.9.5 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2016-10547—Nunjucks is a full featured templating engine for JavaScript. Versions 2.4.2 and lower have a cross site scripting (XSS) vulnerability in auEPSS 1.4%CVE-2021-24956—Blog2Social < 6.8.7 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2022-0599—Mapping Multiple URLs Redirect Same Page <= 5.8 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2021-24940—Persian Woocommerce <= 5.8.0 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2022-0509MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 1.4%CVE-2024-36038MEDIUMStored XSSEPSS 1.4%CVE-2023-3990LOWMingsoft MCMS HTTP POST Request search.do cross site scriptingEPSS 1.4%CVE-2024-12641CRITICALChunghwa Telecom TenderDocTransfer - Reflected Cross-site Scripting to RCEEPSS 1.4%CVE-2018-3769—ruby-grape ruby gem suffers from a cross-site scripting (XSS) vulnerability via "format" parameter.EPSS 1.4%CVE-2023-1031HIGHMonicaHQ version 4.0.0 allows an authenticated remote attacker to execute malicious code in the application via CSTI in the `settings` endpoEPSS 1.4%CVE-2023-4136HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in Crafter EngineEPSS 1.4%CVE-2023-26843MEDIUMA stored Cross-site scripting (XSS) vulnerability in ChurchCRM 4.5.3 allows remote attackers to inject arbitrary web script or HTML via the EPSS 1.4%CVE-2021-24807—Support Board < 3.3.5 - Agent+ Stored Cross-Site ScriptingEPSS 1.4%CVE-2022-0268MEDIUMCross-site Scripting (XSS) - Stored in getgrav/gravEPSS 1.4%CVE-2022-43015MEDIUMOpenCATS v0.9.6 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the entriesPerPage parameter.EPSS 1.4%CVE-2022-43014MEDIUMOpenCATS v0.9.6 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the joborderID parameter.EPSS 1.4%