Weaknesses of type CWE-80

583 results

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

O aplicativo web recebe entrada do usuário e a exibe na página sem sanitizar tags HTML/JavaScript, permitindo que um atacante injete scripts maliciosos que executam no navegador da vítima. O risco é roubo de sessões, credenciais, redirecionamento para sites maliciosos ou modificação do conteúdo exibido.

Example

Um campo de busca que mostra 'Você pesquisou por: <script>alert(document.cookie)</script>' sem escapar a entrada. O script executa no navegador de quem clica no link compartilhado, vazando cookies de sessão.

How to mitigate

Sempre escapar (encode) caracteres especiais HTML (< > " &) na saída ou usar bibliotecas de sanitização robustas (DOMPurify, Bleach). Implementar Content Security Policy (CSP) para bloquear scripts inline não-autorizado como camada adicional de defesa.

CVE-2026-54503MEDIUMplone.app.textfield: Stored XSS by spoofing mime typeEPSS 0.2%CVE-2025-14186MEDIUMGrandstream GXP1625 Network Status api.values.post cross site scriptingEPSS 0.2%CVE-2026-46492HIGHmd-fileserver: Stored/Reflected XSS when viewing Markdown (raw HTML allowed)EPSS 0.2%CVE-2025-4367MEDIUMDownload Manager <= 3.3.18 - Authenticated (Author+) Stored Cross-site Scripting via wpdm_user_dashboard ShortcodeEPSS 0.2%CVE-2025-4168MEDIUMSubpage List <= 1.3.3 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-22422MEDIUMWordPress Everest Forms plugin <= 3.4.1 - Arbitrary Shortcode Execution vulnerabilityEPSS 0.2%CVE-2025-11265MEDIUMVK All in One Expansion Unit <= 9.112.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-11267MEDIUMVK All in One Expansion Unit <= 9.112.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-27155MEDIUMIn-memory stored Cross-site scripting (XSS) vulnerability in pineconesimEPSS 0.2%CVE-2025-20342MEDIUMCisco Integrated Management Controller Virtual Keyboard Video Monitor (vKVM) Stored Cross-Site Scripting VulnerabilityEPSS 0.2%CVE-2025-20331MEDIUMCisco Identity Services Engine Stored Cross-Site Scripting VulnerabiliyEPSS 0.2%CVE-2025-25363MEDIUMAn authenticated stored cross-site scripting (XSS) vulnerability in The Plugin People Enterprise Mail Handler for Jira Data Center (JEMH) beEPSS 0.2%CVE-2026-55696MEDIUMPrivateBin: Stored Cross-Side-Scripting (XSS) vulnerability in attachment download link via dangerous MIME types with required user-interactionEPSS 0.2%CVE-2026-24564MEDIUMWordPress Textmetrics plugin <= 3.6.5 - Content Injection vulnerabilityEPSS 0.2%CVE-2025-11987MEDIUMVisual Link Preview <= 2.2.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via visual-link-preview ShortcodeEPSS 0.2%CVE-2026-20170MEDIUMA vulnerability in the Desktop Agent functionality of Cisco Webex Contact Center could have allowed an unauthenticated, remote attacker to cEPSS 0.2%CVE-2026-27116MEDIUMVikunja has Reflected HTML Injection via filter Parameter in Projects ModuleEPSS 0.2%CVE-2025-60244HIGHWordPress TableOn plugin <= 1.0.5.1 - Content Injection vulnerabilityEPSS 0.2%CVE-2026-27458HIGHLinkAce: Stored XSS in Atom Feed via CDATA Escape in List DescriptionEPSS 0.2%CVE-2025-5686MEDIUMPaged Gallery <= 0.7 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.2%