Weaknesses of type CWE-80

583 results

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

O aplicativo web recebe entrada do usuário e a exibe na página sem sanitizar tags HTML/JavaScript, permitindo que um atacante injete scripts maliciosos que executam no navegador da vítima. O risco é roubo de sessões, credenciais, redirecionamento para sites maliciosos ou modificação do conteúdo exibido.

Example

Um campo de busca que mostra 'Você pesquisou por: <script>alert(document.cookie)</script>' sem escapar a entrada. O script executa no navegador de quem clica no link compartilhado, vazando cookies de sessão.

How to mitigate

Sempre escapar (encode) caracteres especiais HTML (< > " &) na saída ou usar bibliotecas de sanitização robustas (DOMPurify, Bleach). Implementar Content Security Policy (CSP) para bloquear scripts inline não-autorizado como camada adicional de defesa.

CVE-2026-25006MEDIUMWordPress XStore theme <= 9.6.4 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.2%CVE-2024-9147MEDIUMHTML Injection in Bna Informatics' PosPratikEPSS 0.2%CVE-2025-62936MEDIUMWordPress xSmart theme <= 1.2.9.4 - Content Injection vulnerabilityEPSS 0.2%CVE-2026-59838MEDIUMA improper neutralization of script-related html tags in a web page (basic xss) vulnerability in Fortinet FortiSIEM 7.4.0, FortiSIEM 7.3.0 tEPSS 0.2%CVE-2025-66486MEDIUMMultiple vulnerabilities have been addressed in IBM Aspera SharesEPSS 0.2%CVE-2025-49398MEDIUMWordPress Easy Appointments plugin <= 3.12.14 - Content Injection vulnerabilityEPSS 0.2%CVE-2025-59573MEDIUMWordPress Cozy Blocks Plugin <= 2.1.29 - Content Injection VulnerabilityEPSS 0.2%CVE-2025-32027MEDIUMYii does not prevent XSS in scenarios where fallback error renderer is usedEPSS 0.2%CVE-2026-23528MEDIUMDask distributed Vulnerable to Remote Code Execution via Jupyter Proxy and DashboardEPSS 0.2%CVE-2025-22501HIGHWordPress Improve My City plugin <= 1.6 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-25935HIGHVikunja Affected by XSS Via Task PreviewEPSS 0.2%CVE-2026-39629MEDIUMWordPress Uminex theme <= 1.0.9 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.2%CVE-2026-39625MEDIUMWordPress TechOne theme <= 3.0.3 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.2%CVE-2023-38007MEDIUMIBM Cloud Pak System HTML injectionEPSS 0.2%CVE-2025-65924MEDIUMERPNext thru 15.88.1 does not sanitize or remove certain HTML tags specifically `<a>` hyperlinks in fields that are intended for plain text.EPSS 0.2%CVE-2025-55291HIGHShaarli allows reflected XSS via searchtags parameterEPSS 0.2%CVE-2025-13178MEDIUMBdtask/CodeCanyon SalesERP User Profile edit_profile cross site scriptingEPSS 0.2%CVE-2025-13180MEDIUMBdtask/CodeCanyon Wholesale Inventory Control and Inventory Management System edit_profile cross site scriptingEPSS 0.2%CVE-2026-82838MEDIUMDefault webserver configuration with incorrect CSPEPSS 0.2%CVE-2026-54503MEDIUMplone.app.textfield: Stored XSS by spoofing mime typeEPSS 0.2%