Weaknesses of type CWE-79

28,628 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2021-39336MEDIUMJob Manager <= 0.7.25 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2023-3086CRITICALCross-site Scripting (XSS) - Stored in nilsteampassnet/teampassEPSS 0.9%CVE-2021-39334MEDIUMJob Board Vanila Plugin <= 1.0 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2021-39335MEDIUMWpGenius Job Listing <= 1.0.2 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2021-39337MEDIUMjob-portal <= 0.0.1 Authenticated Stored Cross-Site ScriptingEPSS 0.9%CVE-2024-21620HIGHJunos OS: SRX Series and EX Series: J-Web doesn't sufficiently sanitize input to prevent XSSEPSS 0.9%CVE-2022-2060HIGHCross-site Scripting (XSS) - Stored in dolibarr/dolibarrEPSS 0.9%CVE-2021-24907—Everest Forms < 1.8.0 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2022-1269—Fast Flow < 1.2.12 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2022-21146MEDIUMICSA-22-062-01 IPCOMM ipDIOEPSS 0.9%CVE-2022-2218CRITICALCross-site Scripting (XSS) - Stored in ionicabizau/parse-urlEPSS 0.9%CVE-2021-27442CRITICALWeintek EasyWeb cMT Cross-site ScriptingEPSS 0.9%CVE-2024-54037HIGHAdobe Connect | Cross-site Scripting (DOM-based XSS) (CWE-79)EPSS 0.9%CVE-2022-4215MEDIUMChained Quiz <= 1.3.2.3 - Reflected Cross-Site Scripting via dateEPSS 0.9%CVE-2022-40004CRITICALCross Site Scripting (XSS) vulnerability in Things Board 3.4.1 allows remote attackers to escalate privilege via crafted URL to the Audit LoEPSS 0.9%CVE-2020-35037—Events Manager < 5.9.8 - Cross-Site Scripting (XSS)EPSS 0.9%CVE-2022-43143CRITICALA cross-site scripting (XSS) vulnerability in Beekeeper Studio v3.6.6 allows attackers to execute arbitrary web scripts or HTML via a crafteEPSS 0.9%CVE-2021-39325MEDIUMOptinMonster <= 2.6.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2017-16022—Morris.js creates an svg graph, with labels that appear when hovering over a point. The hovering label names are not escaped in versions 0.5EPSS 0.9%CVE-2021-24885—YOP Poll < 6.1.2 - Reflected Cross-Site ScriptingEPSS 0.9%