← Back
CWE-79

46,318 CVEs • Abstraction: Base • Likelihood of Exploit: High

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

JSON object

Loading...

CVEs (46,318)

CVE
VENDORS
PRODUCTS
UPDATED
PUBLISHED
CVSS
1Apache
1Atlas
Jun 17, 2026
Nov 18, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
Apache Atlas versions 0.8.3 and 1.1.0 were found vulnerable to Stored Cross-Site Scripting in the search functionality
1Jenkins
1Jenkins
Nov 21, 2024
Nov 18, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
Cross-site Scripting (XSS) in Jenkins main before 1.482 and LTS before 1.466.2 allows remote attackers to inject arbitrary web script or HTML via a crafted URL that points to Jenkins.
1Sandline
1Centraleyezer
Jun 17, 2026
Nov 18, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
Sandline Centraleyezer (On Premises) allows Unrestricted File Upload leading to Stored XSS. An HTML page running a script could be uploaded to the server. When a victim tries to download a CISO Report template, the scrip...Show more
Sandline Centraleyezer (On Premises) allows Unrestricted File Upload leading to Stored XSS. An HTML page running a script could be uploaded to the server. When a victim tries to download a CISO Report template, the script is loaded.Show less
1Sandline
1Centraleyezer
Jun 17, 2026
Nov 18, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
Sandline Centraleyezer (On Premises) allows Stored XSS using HTML entities in the name field of the Category section.
1Octopus
1Server
Jun 17, 2026
Nov 18, 2019
N/A· v4
5.4 MEDIUM· v3
3.5 LOW· v2
A persistent cross-site scripting (XSS) vulnerability in Octopus Server 3.4.0 through 2019.10.5 allows remote authenticated attackers to inject arbitrary web script or HTML.
1Footy
1Tipping Software
Jun 17, 2026
Nov 18, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
Footy Tipping Software AFL Web Edition 2019 allows XSS.
1Kairosdb Project
1Kairosdb
Jun 17, 2026
Nov 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
KairosDB through 1.2.2 has XSS in view.html because of showErrorMessage in js/graph.js, as demonstrated by view.html?q= with a '"sampling":{"value":"<script>' substring.
1Vocabularyserver
1Tematres
Jun 17, 2026
Nov 15, 2019
N/A· v4
5.4 MEDIUM· v3
3.5 LOW· v2
TemaTres 3.0 has stored XSS via the value parameter to the vocab/admin.php?vocabulario_id=list URI.
1Pimcore
1Pimcore
Jun 17, 2026
Nov 15, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
bundles/AdminBundle/Controller/Admin/EmailController.php in Pimcore before 6.3.0 allows script execution in the Email Log preview window because of the lack of a Content-Security-Policy header.
1Cryptocat Project
1Cryptocat
Nov 21, 2024
Nov 14, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
A Cross-site scripting (XSS) vulnerability exists in Conversation Overview Nickname in Cryptocat before 2.0.22.
1Cryptocat Project
1Cryptocat
Nov 21, 2024
Nov 14, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
An unspecified cross-site scripting (XSS) vulnerability exists in Cryptocat Message Handling 1.1.165.
1Untangle
1Ng Firewall
Jun 17, 2026
Nov 14, 2019
N/A· v4
4.8 MEDIUM· v3
3.5 LOW· v2
When logged in as an admin user, the Title input field (under Reports) within Untangle NG firewall 14.2.0 is vulnerable to stored XSS.
1Untangle
1Ng Firewall
Jun 17, 2026
Nov 14, 2019
N/A· v4
4.8 MEDIUM· v3
3.5 LOW· v2
When logged in as an admin user, the Untangle NG firewall 14.2.0 is vulnerable to reflected XSS at multiple places and specific user input fields.
1Microstrategy
1Microstrategy Library
Jun 17, 2026
Nov 14, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
Microstrategy Library in MicroStrategy before 2019 before 11.1.3 has reflected XSS.
2Debian
Phpbb
2Debian Linux
Phpbb
Nov 21, 2024
Nov 14, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
phpbb 3.0.x-3.0.6 has an XSS vulnerability via the [flash] BB tag.
1Go Camo Project
1Go Camo
Jun 17, 2026
Nov 13, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
Insufficient content type validation of proxied resources in go-camo before 2.1.1 allows a remote attacker to serve arbitrary content from go-camo's origin.
1Sap
1Enable Now
Jun 17, 2026
Nov 13, 2019
N/A· v4
6.5 MEDIUM· v3
3.5 LOW· v2
SAP Enable Now, before version 1908, does not sufficiently encode user-controlled inputs, resulting in Cross-Site Scripting (XSS) vulnerability.
1Sap
1Businessobjects Business Intelligence Platform
Jun 17, 2026
Nov 13, 2019
N/A· v4
5.4 MEDIUM· v3
3.5 LOW· v2
A Cross-Site Scripting vulnerability exists in SAP BusinessObjects Business Intelligence Platform (Web Intelligence-Publication related pages); corrected in version 4.2. Privileges are required in order to exploit this v...Show more
A Cross-Site Scripting vulnerability exists in SAP BusinessObjects Business Intelligence Platform (Web Intelligence-Publication related pages); corrected in version 4.2. Privileges are required in order to exploit this vulnerability.Show less
1Actiontec
1Mi424wr Gen3i Firmware
Nov 21, 2024
Nov 13, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
Unspecified Cross-site scripting (XSS) vulnerability in the Verizon FIOS Actiontec MI424WR-GEN3I router.
1Adenion
1Blog2social
Jun 17, 2026
Nov 13, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The Blog2Social plugin before 5.9.0 for WordPress is affected by: Cross Site Scripting (XSS). The impact is: Allows an attacker to execute arbitrary HTML and JavaScript code via the b2s_id parameter. The component is: vi...Show more
The Blog2Social plugin before 5.9.0 for WordPress is affected by: Cross Site Scripting (XSS). The impact is: Allows an attacker to execute arbitrary HTML and JavaScript code via the b2s_id parameter. The component is: views/b2s/post.calendar.php. The attack vector is: When the Administrator is logged in, a reflected XSS may execute upon a click on a malicious URL.Show less