Weaknesses of type CWE-79

28,581 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2025-27208MEDIUMA reflected Cross-Site Scripting (XSS) vulnerability has been identified in Revive Adserver version 5.5.2. An attacker could trick a user wiEPSS 1.4%CVE-2021-21259HIGHStored XSS in slide modeEPSS 1.4%CVE-2021-36062MEDIUMAdobe Connect Reflected Cross-site Scripting via 'campaign-id' parameterEPSS 1.4%CVE-2021-36063MEDIUMAdobe Connect Reflected Cross-site Scripting via 'isTabletDeviceHTML' parameterEPSS 1.4%CVE-2021-41164HIGHAdvanced Content Filter (ACF) vulnerability allowing to execute JavaScript code using malformed HTMLEPSS 1.3%CVE-2021-24556—Email Subscriber <= 1.1 - Unauthenticated Stored Cross-Site Scripting (XSS)EPSS 1.3%CVE-2023-47265—Apache Airflow: DAG Params alllow to embed unchecked JavascriptEPSS 1.3%CVE-2021-24508—Smash Balloon Social Post Feed < 2.19.2 - Unauthenticated Stored XSSEPSS 1.3%CVE-2020-36731HIGHFlexible Checkout Fields for WooCommerce <= 2.3.1 - Unauthenticated Arbitrary Plugin Settings UpdateEPSS 1.3%CVE-2022-1430HIGHCross-site Scripting (XSS) - DOM in octoprint/octoprintEPSS 1.3%CVE-2024-27140MEDIUMApache Archiva: reflected XSSEPSS 1.3%CVE-2019-7608—Kibana versions before 5.6.15 and 6.6.1 had a cross-site scripting (XSS) vulnerability that could allow an attacker to obtain sensitive infoEPSS 1.3%CVE-2016-15041HIGHMainWP Dashboard – The Private WordPress Manager for Multiple Website Maintenance Plugin <= 3.1.2 - Stored Cross-Site ScriptingEPSS 1.3%CVE-2024-20679MEDIUMAzure Stack Hub Spoofing VulnerabilityEPSS 1.3%CVE-2024-27744MEDIUMCross Site Scripting vulnerability in Petrol Pump Mangement Software v.1.0 allows an attacker to execute arbitrary code via a crafted payloaEPSS 1.3%CVE-2021-24975—NextScripts: Social Networks Auto-Poster < 4.3.24 - Unauthenticated Stored XSSEPSS 1.3%CVE-2021-34638MEDIUMWordPress Download Manager <= 3.1.24 Authenticated Directory TraversalEPSS 1.3%CVE-2022-2599—Anti-Malware Security and Brute-Force Firewall < 4.21.83 - Reflected Cross-Site ScriptingEPSS 1.3%CVE-2018-3717—connect node module before 2.14.0 suffers from a Cross-Site Scripting (XSS) vulnerability due to a lack of validation of file in directory.jEPSS 1.3%CVE-2019-10221MEDIUMA Reflected Cross Site Scripting vulnerability was found in all pki-core 10.x.x versions, where the pki-ca module from the pki-core server. EPSS 1.3%