CVEbaza.plSłownik CWECWE-80
Common Weakness Enumeration

CWE-80

Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)

Kategoria: VariantCVE: 578
Opis

Produkt otrzymuje dane wejściowe z komponentu nadrzędnego, ale nie neutralizuje lub nieprawidłowo neutralizuje znaki specjalne takie jak "<", ">", "&", które mogą być interpretowane jako elementy skryptowania internetowego. Znaki te są następnie wysyłane do komponentu podrzędnego przetwarzającego strony internetowe.

Description (EN)

The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes special characters such as "<", ">", and "&" that could be interpreted as web-scripting elements when they are sent to a downstream component that processes web pages.

Podatności CVE z CWE-80 (578)
9.6
CVSS
CRITICAL
CVE-2025-66481

DeepChat w wersjach 0.5.1 i wcześniejszych jest podatny na ataki XSS poprzez nieprawidłowo oczyszczane treści Mermaid, co może prowadzić do zdalnego wykonania kodu (RCE) na maszynie ofiary. Szczególnie niebezpieczne jest to, że wcześniej wydana łatka bezpieczeństwa jest niewystarczająca i może zostać ominięta.

pub. 2025-12-09
9.6
CVSS
CRITICAL
CVE-2024-39363

W oprogramowaniu routera Wavlink AC3000 (model M33A8) odkryto podatność typu cross-site scripting (XSS) w funkcji set_lang_CountryCode() pliku login.cgi. Atakujący bez uwierzytelnienia może wysłać spreparowane żądanie HTTP, powodując ujawnienie wrażliwych informacji.

pub. 2025-01-14
9.6
CVSS
CRITICAL
CVE-2024-34070

W aplikacji Froxlor przed wersją 2.1.9 odkryto podatność typu Stored Blind XSS w mechanizmie rejestrowania nieudanych prób logowania. Nieuwierzytelniony atakujący może wstrzyknąć złośliwy skrypt, który zostanie wykonany w przeglądarce administratora przeglądającego logi systemowe, co może prowadzić do pełnego przejęcia kontroli nad aplikacją.

pub. 2024-05-14
9.6
CVSS
CRITICAL
CVE-2023-39216

Podatność w Zoom Desktop Client dla Windows umożliwia nieuwierzytelnionemu atakującemu przeprowadzenie privilege escalation przez sieć. Ocena CVSS 9.6 wskazuje na krytyczny poziom zagrożenia.

pub. 2023-08-08
9.6
CVSS
CRITICAL
CVE-2022-29168

Wire-Webapp jest podatny na wykonanie dowolnego kodu HTML i JavaScript poprzez niewystarczające escapowanie podczas renderowania wzmianek (@mentions) w wiadomościach. Atakujący, który nakłoni ofiarę do wyświetlenia złośliwej wiadomości, przejmuje pełną kontrolę nad jej kontem.

pub. 2022-06-25
9.6
CVSS
CRITICAL
CVE-2019-13923

Zintegrowany serwer konfiguracyjny urządzenia Siemens IE/WSN-PA Link WirelessHART Gateway jest podatny na ataki typu Cross-Site Scripting (XSS). Atakujący może wykonać złośliwy kod w przeglądarce zalogowanego użytkownika, co w środowiskach przemysłowych może prowadzić do poważnych konsekwencji.

pub. 2019-09-13
9.3
CVSS
CRITICAL
CVE-2024-58353

Cal.com (repozytorium calcom/cal.diy) w wersjach do 4.7.15 włącznie jest podatne na cross-site scripting (XSS) w publicznie dostępnym widoku rezerwacji. Atakujący może wstrzyknąć dowolny kod HTML/JavaScript, który zostanie wykonany w przeglądarce ofiary odwiedzającej stronę rezerwacji.

pub. 2026-07-23
9.3
CVSS
CRITICAL
CVE-2024-58355

Cal.com (calcom/cal.diy) w wersjach do 4.7.15 zawiera podatność stored cross-site scripting w widoku pojedynczej rezerwacji. Atakujący może wstrzyknąć złośliwy kod HTML/JavaScript, który wykona się w przeglądarce ofiary po otwarciu spreparowanego URL rezerwacji.

pub. 2026-07-23
9.3
CVSS
CRITICAL
CVE-2026-40872

W mailcow: dockerized przed wersją 2026-03b istnieje podatność typu stored XSS (Cross-Site Scripting) w panelu administracyjnym. Nieuwierzytelniony atakujący może wstrzyknąć złośliwy kod HTML/JS, który zostanie wykonany w przeglądarce administratora przeglądającego logi Autodiscover.

pub. 2026-04-21
9.3
CVSS
CRITICAL
CVE-2025-53883

Podatność typu reflected XSS (Basic XSS) w SUSE Manager Server umożliwia atakującemu wykonanie dowolnego kodu JavaScript w przeglądarce ofiary poprzez spreparowane zapytania w polach wyszukiwania. Pomimo wymaganej interakcji użytkownika, podatność uzyskała ocenę CRITICAL (CVSS 9.3) ze względu na wysoki wpływ na poufność i integralność danych w systemach zależnych.

pub. 2025-10-30
9.3
CVSS
CRITICAL
CVE-2023-44393

Piwigo w wersjach przed 14.0.0beta4 zawiera podatność typu reflected XSS w panelu administracyjnym, umożliwiającą wstrzyknięcie złośliwego kodu HTML i JavaScript. Atakujący może przejąć sesję administratora lub wykonać dowolne akcje w jego imieniu poprzez nakłonienie go do kliknięcia spreparowanego łącza.

pub. 2023-10-09
9.0
CVSS
CRITICAL
CVE-2026-32891

Anchorr w wersjach 1.4.1 i wcześniejszych zawiera podatność stored XSS w selektorze użytkowników Jellyseerr, która pozwala dowolnemu posiadaczowi konta wykonać złośliwy skrypt JavaScript w sesji przeglądarki administratora. Skutkiem jest pełne przejęcie panelu administracyjnego oraz wszystkich zintegrowanych usług bez znajomości hasła administratora.

pub. 2026-03-20
9.0
CVSS
CRITICAL
CVE-2025-54117

W oprogramowaniu NamelessMC przed wersją 2.2.3 istnieje podatność typu Cross-site scripting (XSS) w komponencie edytora tekstu panelu zarządzania. Uwierzytelniony atakujący może wstrzyknąć złośliwy kod JavaScript lub HTML, co przy ocenie CVSS 9.0 (CRITICAL) stanowi poważne zagrożenie dla integralności i poufności danych.

pub. 2025-08-18
9.0
CVSS
CRITICAL
CVE-2025-53835

Podatność w module XWiki Rendering umożliwia przeprowadzenie ataku XSS poprzez osadzenie dowolnego kodu HTML i JavaScript przy użyciu składni xdom+xml/current. Zagrożeni są wszyscy użytkownicy posiadający prawo edycji dokumentów, w tym domyślnie własnego profilu.

pub. 2025-07-14
9.0
CVSS
CRITICAL
CVE-2024-52300

Makro PDF Viewer (macro-pdfviewer) dla XWiki zawiera podatność XSS wynikającą z braku odpowiedniego escapowania parametru width. Atakujący z uprawnieniami do edycji strony może wstrzyknąć złośliwy kod, który po odwiedzeniu strony przez administratora zagraża poufności, integralności i dostępności całej instalacji XWiki.

pub. 2024-11-13
9.0
CVSS
CRITICAL
CVE-2024-41947

Podatność typu XSS w XWiki Platform umożliwia wykonanie dowolnego kodu JavaScript w przeglądarce użytkownika o wyższych uprawnieniach podczas edycji strony. Skuteczne wykorzystanie kompromituje poufność, integralność i dostępność całej instalacji XWiki.

pub. 2024-07-31
9.0
CVSS
CRITICAL
CVE-2023-35153

XWiki Platform zawiera podatność typu stored XSS, która pozwala użytkownikowi z prawem edycji na wykonanie złośliwego kodu JavaScript w przeglądarce ofiary. Podatność jest oceniana jako krytyczna (CVSS 9.0), ponieważ jej skuteczne wykorzystanie może prowadzić do pełnego przejęcia kontroli nad aplikacją w kontekście zalogowanego użytkownika.

pub. 2023-06-23
9.0
CVSS
CRITICAL
CVE-2020-2503

W module File Station systemu QNAP QES wykryto podatność typu stored XSS (trwały cross-site scripting), pozwalającą zdalnemu atakującemu na wstrzyknięcie złośliwego kodu. Podatność jest oceniona jako krytyczna (CVSS 9.0), ponieważ może prowadzić do przejęcia sesji użytkownika lub wykonania nieautoryzowanych działań w kontekście ofiary.

pub. 2020-12-24
8.9
CVSS
HIGH
CVE-2026-40873

mailcow: dockerized is an open source groupware/email suite based on docker. In versions prior to 2026-03b, the Quarantine details modal injects attachment filenames into HTML without escaping, allowing arbitrary HTML/JS execution. An attacker can deliver an email with a crafted attachment name so that when an admin views the quarantine item, JavaScript executes in their browser, taking over their account. Version 2026-03b fixes the vulnerability.

pub. 2026-04-21
8.9
CVSS
HIGH
CVE-2024-37166

ghtml is software that uses tagged templates for template engine functionality. It is possible to introduce user-controlled JavaScript code and trigger a Cross-Site Scripting (XSS) vulnerability in some cases. Version 2.0.0 introduces changes to mitigate this issue. Version 2.0.0 contains updated documentation to clarify that while ghtml escapes characters with special meaning in HTML, it does not provide comprehensive protection against all types of XSS attacks in every scenario. This aligns with the approach taken by other template engines. Developers should be cautious and take additional measures to sanitize user input and prevent potential vulnerabilities. Additionally, the backtick character (`) is now also escaped to prevent the creation of strings in most cases where a malicious actor somehow gains the ability to write JavaScript. This does not provide comprehensive protection either.

pub. 2024-06-10
Pokazano 20 z 578 podatności
Informacje
ID: CWE-80
Typ: Variant
Podatności: 578
MITRE CWE ↗
← Słownik CWE