Weaknesses of type CWE-80

586 results

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

O aplicativo web recebe entrada do usuário e a exibe na página sem sanitizar tags HTML/JavaScript, permitindo que um atacante injete scripts maliciosos que executam no navegador da vítima. O risco é roubo de sessões, credenciais, redirecionamento para sites maliciosos ou modificação do conteúdo exibido.

Example

Um campo de busca que mostra 'Você pesquisou por: <script>alert(document.cookie)</script>' sem escapar a entrada. O script executa no navegador de quem clica no link compartilhado, vazando cookies de sessão.

How to mitigate

Sempre escapar (encode) caracteres especiais HTML (< > " &) na saída ou usar bibliotecas de sanitização robustas (DOMPurify, Bleach). Implementar Content Security Policy (CSP) para bloquear scripts inline não-autorizado como camada adicional de defesa.

CVE-2021-27915HIGHXSS Cross-site Scripting Stored (XSS) - Description fieldEPSS 0.6%CVE-2023-33194LOWCraftCMS stored XSS in Quick Post widget error messageEPSS 0.6%CVE-2008-10001MEDIUMPro2col Stingray FTS cross site scritingEPSS 0.6%CVE-2017-20140MEDIUMItech Movie Portal Script movie.php Reflected cross site scriptingEPSS 0.6%CVE-2020-2498Cross-site scripting vulnerability in QTS and QuTS heroEPSS 0.6%CVE-2025-25299LOWCross-site scripting (XSS) in the real-time collaboration packageEPSS 0.6%CVE-2017-20036LOWPHPList Bounce Rule Persistent cross site scritingEPSS 0.6%CVE-2017-20035LOWPHPList Subscribe Persistent cross site scritingEPSS 0.6%CVE-2017-20034LOWPHPList List Name Persistent cross site scritingEPSS 0.6%CVE-2017-20094LOWNewStatPress Plugin Persistent cross site scritingEPSS 0.6%CVE-2022-20654MEDIUMCisco Webex Meetings Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2024-52598HIGH2FAuth vulnerable to Server Side Request Forgery + URI validation bypass in 2fauth /api/v1/twofaccounts/previewEPSS 0.6%CVE-2018-25035LOWThomson TCW710 RGFirewallEL Persistent cross site scritingEPSS 0.6%CVE-2018-25038LOWThomson TCW710 RgDhcp Persistent cross site scritingEPSS 0.6%CVE-2018-25037LOWThomson TCW710 RgDdns Persistent cross site scritingEPSS 0.6%CVE-2018-25036LOWThomson TCW710 RgTime Persistent cross site scritingEPSS 0.6%CVE-2024-32489MEDIUMTCPDF before 6.7.4 mishandles calls that use HTML syntax.EPSS 0.6%CVE-2017-20057MEDIUMElefant CMS Persistent cross site scritingEPSS 0.6%CVE-2020-36196Stored XSS Vulnerability in QuLog CenterEPSS 0.6%CVE-2020-36544LOWSialWeb CMS Search cross site scritingEPSS 0.6%