Weaknesses of type CWE-80

586 results

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

O aplicativo web recebe entrada do usuário e a exibe na página sem sanitizar tags HTML/JavaScript, permitindo que um atacante injete scripts maliciosos que executam no navegador da vítima. O risco é roubo de sessões, credenciais, redirecionamento para sites maliciosos ou modificação do conteúdo exibido.

Example

Um campo de busca que mostra 'Você pesquisou por: <script>alert(document.cookie)</script>' sem escapar a entrada. O script executa no navegador de quem clica no link compartilhado, vazando cookies de sessão.

How to mitigate

Sempre escapar (encode) caracteres especiais HTML (< > " &) na saída ou usar bibliotecas de sanitização robustas (DOMPurify, Bleach). Implementar Content Security Policy (CSP) para bloquear scripts inline não-autorizado como camada adicional de defesa.

CVE-2023-33196MEDIUMCraft CMS stored XSS in review volumeEPSS 0.7%CVE-2022-1002LOWHTML Injection while inviting GuestsEPSS 0.7%CVE-2022-20916MEDIUMCisco IoT Control Center Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2022-3844LOWWebmin index.cgi cross site scriptingEPSS 0.6%CVE-2017-20092LOWGoogle Analytics Dashboard Plugin cross site scritingEPSS 0.6%CVE-2017-20096LOWWP-SpamFree Anti-Spam Plugin cross site scritingEPSS 0.6%CVE-2017-20097LOWWP-Filebase Download Manager Plugin cross site scritingEPSS 0.6%CVE-2017-20108LOWEasy Table Plugin options-general.php cross site scriptingEPSS 0.6%CVE-2023-22464MEDIUMViewVC XSS vulnerability in revision view changed path "copyfrom" locationsEPSS 0.6%CVE-2020-10043A vulnerability has been identified in SICAM MMU (All versions < V2.05), SICAM SGU (All versions), SICAM T (All versions < V2.18). The web sEPSS 0.6%CVE-2026-52854HIGHmediawiki/maps: Stored XSS through the overlays parameter in the display_map parser functionEPSS 0.6%CVE-2017-20027MEDIUMHumHub DOM cross site scritingEPSS 0.6%CVE-2023-35157HIGHXWiki Platform vulnerable to reflected cross-site scripting via delattachment actionEPSS 0.6%CVE-2020-5241HIGHXSS/Script injection vulnerability in matestackEPSS 0.6%CVE-2017-20115LOWTrueConf Server Reflected cross site scriptingEPSS 0.6%CVE-2017-20114LOWTrueConf Server Reflected cross site scriptingEPSS 0.6%CVE-2017-20117LOWTrueConf Server group DOM cross site scriptingEPSS 0.6%CVE-2017-20113LOWTrueConf Server Stored cross site scriptingEPSS 0.6%CVE-2017-20116LOWTrueConf Server Reflected cross site scriptingEPSS 0.6%CVE-2017-20118LOWTrueConf Server DOM cross site scriptingEPSS 0.6%