← Back
CWE-79

46,318 CVEs • Abstraction: Base • Likelihood of Exploit: High

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

JSON object

Loading...

CVEs (46,318)

CVE
VENDORS
PRODUCTS
UPDATED
PUBLISHED
CVSS
1Scoreme Project
1Scoreme
Nov 21, 2024
Sep 17, 2019
N/A· v4
5.4 MEDIUM· v3
3.5 LOW· v2
The ScoreMe theme through 2016-04-01 for WordPress has XSS via the s parameter.
1Codepeople
1Music Store
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The music-store plugin before 1.0.43 for WordPress has XSS via the wp-admin/admin.php?page=music-store-menu-reports from_year parameter.
1Wpcerber
1Cerber Security Antispam & Malware Scan
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The wp-cerber plugin before 2.7 for WordPress has XSS via the X-Forwarded-For HTTP header.
1Leenk
1Leenk.me
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The leenkme plugin before 2.6.0 for WordPress has stored XSS via facebook_message, facebook_linkname, facebook_caption, facebook_description, default_image, or _wp_http_referer.
1Woocommerce
1Persian Woocommerce Sms
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The persian-woocommerce-sms plugin before 3.3.4 for WordPress has ps_sms_numbers XSS.
1Nerdcow
1Tweet Wheel
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The tweet-wheel plugin before 1.0.3.3 for WordPress has XSS via consumer_key, consumer_secret, access_token, and access_token_secret.
1Smackcoders
1Echo Sign
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The echosign plugin before 1.2 for WordPress has XSS via the templates/add_templates.php id parameter.
1Smackcoders
1Echo Sign
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The echosign plugin before 1.2 for WordPress has XSS via the inc.php page parameter.
1Kentothemes
1Kento Post View Counter
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The kento-post-view-counter plugin through 2.8 for WordPress has stored XSS via kento_pvc_numbers_lang, kento_pvc_today_text, or kento_pvc_total_text.
1Kentothemes
1Kento Post View Counter
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The kento-post-view-counter plugin through 2.8 for WordPress has XSS via kento_pvc_geo.
1Fossura
1Tag Miner
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The fossura-tag-miner plugin before 1.1.5 for WordPress has XSS.
1Kodebyraaet
1Safe Editor
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The safe-editor plugin before 1.2 for WordPress has no se_save authentication, with resultant XSS.
1Tonjoostudio
1Fluid Responsive Slideshow
Nov 21, 2024
Sep 17, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The fluid-responsive-slideshow plugin before 2.2.7 for WordPress has reflected XSS via the skin parameter.
1Open Emr
1Openemr
Jun 17, 2026
Sep 16, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
OpenEMR v5.0.1-6 allows XSS.
1Gitlab
1Gitlab
Jun 17, 2026
Sep 16, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
An issue was discovered in GitLab Community and Enterprise Edition 8.1 through 12.2.1. Certain areas displaying Markdown were not properly sanitizing some XSS payloads.
1Gitlab
1Gitlab
Jun 17, 2026
Sep 16, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
An issue was discovered in GitLab Community and Enterprise Edition 11.10 through 12.2.1. Label descriptions are vulnerable to HTML injection.
1Brafton
1Brafton
Nov 21, 2024
Sep 16, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The Brafton plugin before 3.4.8 for WordPress has XSS via the wp-admin/admin.php?page=BraftonArticleLoader tab parameter to BraftonAdminPage.php.
1Redmineup
1Crm
Jun 17, 2026
Sep 16, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The CRM Plugin before 4.2.4 for Redmine allows XSS via crafted vCard data.
1Dolibarr
1Dolibarr Erp/crm
Jun 17, 2026
Sep 16, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
In htdocs/societe/card.php in Dolibarr 10.0.1, the value of the User-Agent HTTP header is copied into the HTML document as plain text between tags, leading to XSS.
1Supportflow Project
1Supportflow
Nov 21, 2024
Sep 16, 2019
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
The supportflow plugin before 0.7 for WordPress has XSS via a ticket excerpt.