Weaknesses of type CWE-87

56 results

Neutralização inadequada de sintaxe alternativa de XSS

A aplicação tenta bloquear ataques XSS filtrando apenas as formas mais óbvias (como <script>), mas não neutraliza variações alternativas da sintaxe HTML/JavaScript que achievem o mesmo resultado. Atacantes usam event handlers (onclick, onerror), protocolos (javascript:), ou tags menos conhecidas (svg, iframe) para injetar código malicioso que o filtro deixa passar.

Example

Um site bloqueia a tag <script> mas aceita <img src=x onerror='alert(1)'>, ou filtra javascript: mas não bloqueia JaVaScRiPt: (variação de caso). Outra variação comum: bloquear <svg onload> mas não <svg><animate onbegin=alert(1)>.

How to mitigate

Use biblioteca anti-XSS consolidada (DOMPurify, OWASP HTML Sanitizer) que trata todas as variações, não filtros caseiros. Melhor ainda: escapeie saídas HTML conforme contexto (HTML entity encoding para conteúdo, atributo encoding para atributos) em vez de tentar listar ataques conhecidos. Valide no servidor e aplique Content Security Policy (CSP) como segunda camada.

CVE-2025-48992MEDIUMGroup-Office vulnerable to blind XSSEPSS 0.3%CVE-2024-2657MEDIUMFont Farsi <= 1.6.6 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.3%CVE-2026-27120MEDIUMLeaf-kit html escaping does not work on characters that are part of extended grapheme clusterEPSS 0.2%CVE-2026-33510HIGHDOM-Based XSS in Homarr /auth/login RedirectEPSS 0.2%CVE-2025-55291HIGHShaarli allows reflected XSS via searchtags parameterEPSS 0.2%CVE-2026-46492HIGHmd-fileserver: Stored/Reflected XSS when viewing Markdown (raw HTML allowed)EPSS 0.2%CVE-2025-8561MEDIUMOva Advent <= 1.1.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.2%CVE-2026-45314HIGHOpen WebUI: XSS via SVG in /api/v1/channels/webhooks/{webhook_id}/profile/imageEPSS 0.2%CVE-2026-34598HIGHYesWiki has Persistant Blind XSS at "/?BazaR&vue=consulter"EPSS 0.2%CVE-2026-79946MEDIUMDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper NeutraliEPSS 0.2%CVE-2026-35534HIGHChurchCRM has Stored XSS in PersonView.php via Facebook Field Attribute InjectionEPSS 0.2%CVE-2025-65961LOWContao is vulnerable to cross-site scripting in templatesEPSS 0.2%CVE-2025-48076MEDIUMGalette is vulnerable to Cross-site ScriptingEPSS 0.2%CVE-2025-48494MEDIUMGokapi vulnerable to stored XSS via uploading file with malicious file nameEPSS 0.2%CVE-2025-52563MEDIUMChamilo: Reflected XSS via page parameterEPSS 0.2%CVE-2025-48495MEDIUMGokapi has stored XSS vulnerability in friendly name for API keysEPSS 0.1%