Falhas do tipo CWE-80

586 resultados

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

Ocorre quando a aplicação web recebe entrada do usuário e a exibe no HTML sem sanitizar tags de script e eventos (como <script>, onclick, onerror). Um atacante injeta código JavaScript malicioso que executa no navegador da vítima, roubando cookies, sessões ou dados sensíveis.

Exemplo

Um formulário de comentários aceita '<img src=x onerror="alert(document.cookie)">'. A aplicação exibe o comentário sem filtro na página, e o navegador executa o código malicioso quando carrega a imagem inválida, capturando a sessão do usuário.

Como mitigar

Escape ou remova todas as tags HTML perigosas antes de renderizar (use bibliotecas como DOMPurify ou sanitizadores nativos da stack). Aplique Content Security Policy (CSP) nos headers HTTP para bloquear inline scripts mesmo que a injeção passe.

CVE-2024-51689HIGHWordPress CF7 WOW Styler plugin <= 1.6.8 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.3%CVE-2024-41697MEDIUMPriority – CWE-80: Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)EPSS 0.3%CVE-2026-19988MEDIUMAlaev SEO Tools Extension Popup UI popup.html addDiv cross site scriptingEPSS 0.3%CVE-2026-12751MEDIUMMultiple security vulnerabilities are addressed with IBM Cloud Pak for Business Automation iFixes for August 2026.EPSS 0.3%CVE-2024-41693MEDIUMMashov - CWE-80: Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)EPSS 0.3%CVE-2024-41752MEDIUMIBM Cognos Analytics HTML injectionEPSS 0.3%CVE-2025-49137HIGHHax CMS Stored Cross-Site Scripting vulnerabilityEPSS 0.3%CVE-2024-38318MEDIUMIBM Aspera Shares HTML injectionEPSS 0.3%CVE-2026-50146HIGHAstro: Reflected XSS via unescaped slot nameEPSS 0.3%CVE-2025-54789MEDIUMFiles is Vulnerable to Reflected Self-XSS through its File Move FunctionalityEPSS 0.3%CVE-2025-32230MEDIUMWordPress Tutor LMS plugin <= 3.4.0 - HTML Injection vulnerabilityEPSS 0.3%CVE-2026-44369HIGHCVAT: Stored XSS via annotation guidesEPSS 0.3%CVE-2024-49337MEDIUMIBM OpenPages HTML injectionEPSS 0.3%CVE-2026-28499MEDIUMLeafKit's HTML escaping may be skipped for Collection values, enabling XSSEPSS 0.3%CVE-2025-71310LOWThe GDPR cookies module for Backdrop CMS (before 1.x-1.3.5) doesn't sufficiently protect visitors from Cross Site Scripting (XSS) if a malEPSS 0.3%CVE-2026-20070MEDIUMCisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense Software VPN Web Services Cross-Site Scripting VulnerabilityEPSS 0.3%CVE-2025-15058MEDIUMResponsive Pricing Table <= 5.1.12 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'table_currency'EPSS 0.3%CVE-2026-39941MEDIUMChurchCRM has an XSS vulnerabilityEPSS 0.3%CVE-2024-51475MEDIUMIBM Content Navigator HTML injectionEPSS 0.3%CVE-2025-29427MEDIUMCode-projects Online Class and Exam Scheduling System V1.0 is vulnerable to Cross Site Scripting (XSS) in profile.php via the member_first aEPSS 0.3%