Weaknesses of type CWE-80

586 results

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

O aplicativo web recebe entrada do usuário e a exibe na página sem sanitizar tags HTML/JavaScript, permitindo que um atacante injete scripts maliciosos que executam no navegador da vítima. O risco é roubo de sessões, credenciais, redirecionamento para sites maliciosos ou modificação do conteúdo exibido.

Example

Um campo de busca que mostra 'Você pesquisou por: <script>alert(document.cookie)</script>' sem escapar a entrada. O script executa no navegador de quem clica no link compartilhado, vazando cookies de sessão.

How to mitigate

Sempre escapar (encode) caracteres especiais HTML (< > " &) na saída ou usar bibliotecas de sanitização robustas (DOMPurify, Bleach). Implementar Content Security Policy (CSP) para bloquear scripts inline não-autorizado como camada adicional de defesa.

CVE-2023-28851MEDIUMSilverstripe Form Capture vulnerable to Stored Cross-Site ScriptingEPSS 0.4%CVE-2025-54421HIGHNamelessMC allows Stored Cross Site Scripting (XSS) in SEO componentEPSS 0.4%CVE-2024-6052MEDIUMXSS in SQL check parametersEPSS 0.4%CVE-2024-54001MEDIUMKanboard allows a persistent HTML injection site scripting in settings page date formatEPSS 0.4%CVE-2026-1154MEDIUMSourceCodester E-Learning System Lesson index.php cross site scriptingEPSS 0.4%CVE-2025-53093HIGHTabberNeue vulnerable to Stored XSS through wikitextEPSS 0.4%CVE-2024-11479MEDIUMAuthenticated HTML Injection in Issuetrak Ticket Comment FunctionEPSS 0.4%CVE-2024-47765MEDIUMMinecraft MOTD Parser's HtmlGenerator vulnerable to XSSEPSS 0.4%CVE-2024-20382MEDIUMA vulnerability in the VPN web client services feature of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat DefensEPSS 0.4%CVE-2025-54117CRITICALNamelessMC allows Stored Cross-Site Scripting (XSS) in dashboard text editorEPSS 0.4%CVE-2024-23841HIGHXSS in @apollo/experimental-nextjs-app-supportEPSS 0.4%CVE-2024-24812MEDIUMFrappe Authenticated Reflected Cross site scripting (XSS) in portal pagesEPSS 0.4%CVE-2023-30615MEDIUMImproper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS) in iris-webEPSS 0.4%CVE-2025-47600MEDIUMWordPress WoodMart theme <= 8.3.7 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.4%CVE-2023-1384MEDIUMThe setMediaSource function on the amzn.thin.pl service does not sanitize the "source" parameter allowing for arbitrary javascript code to bEPSS 0.4%CVE-2024-5851MEDIUMplaySMS SMS Schedule cross site scriptingEPSS 0.4%CVE-2024-4214LOWWordPress cardealer plugin <= 4.15 - Content Injection vulnerabilityEPSS 0.4%CVE-2023-48763MEDIUMWordPress JetFormBuilder plugin <= 3.1.4 - Content Injection vulnerabilityEPSS 0.4%CVE-2024-52597MEDIUM2FAuth vulnerable to stored cross-site scripting via SVG upload and direct access renderEPSS 0.4%CVE-2024-6251MEDIUMplaySMS New Phonebook cross site scriptingEPSS 0.4%